CISA добавила уязвимость Citrix NetScaler CVE-2026-88779 в каталог известных активно эксплуатируемых багов. Это переполнение памяти, которое может привести к отказу в обслуживании (DoS) для NetScaler ADC и Gateway.
По словам Citrix, в дикой природе зафиксированы целевые атаки на незащищённые установки NetScaler, приводящие к отказу в обслуживании. При повторном срабатывании условия сервис может остаться недоступным.
Citrix заявила, что проблема влияет только на доступность сервиса и не обнаружила компрометации данных клиентов.
Атаки начались после патчей
Уязвимость нашли исследователи Bishop Fox и watchTowr. Последние даже воспроизвели баг, но технические подробности пока не раскрыли.
Пользователи Reddit сообщают о крахах и перезагрузках NetScaler после обновления на патч, закрывающий восемь уязвимостей, включая два активно эксплуатируемых zero-day: CVE-2026-88771 и CVE-2026-88772.
Похоже, злоумышленники пытаются использовать баг для загрузки и запуска скрипта, устанавливающего веб-оболочки.
Исследователь безопасности Кевин Бомон зафиксировал атаки на свои ловушки с множественных IP-адресов и обнаружил загруженный бинарник вредоноса на одном из них.
Охотник за угрозами из страховой компании Geico поделился правилом SIGMA для обнаружения сканирования и попыток эксплуатации. Пока не ясно, может ли эксплуатация привести к удалённому выполнению кода.
Затронутые версии и защита
CVE-2026-88779 влияет на следующие поддерживаемые версии NetScaler:
Citrix NetScaler ADC и Citrix NetScaler Gateway 14.1 (до 14.1-73.41), 13.1 (до 13.1-64.28); Citrix NetScaler ADC FIPS (до 14.1-73.41 FIPS); Citrix NetScaler ADC FIPS и NDcPP (до 13.1-37.282).
Эксплуатация возможна только на локальных установках NetScaler, настроенных на использование SAML-аутентификации (в качестве поставщика услуг или поставщика идентификации) вместе с функциями Gateway или AAA.
Citrix рекомендует обновиться до исправленной версии и выпустила сигнатуры для функции Global Deny List, которые блокируют доступ с известных вредоносных IP-адресов на время подготовки к обновлению.
Через NetScaler Console доступен скрипт для проверки скомпрометированных устройств. WatchTowr отмечает, что новая версия скрипта может ложно срабатывать на подозрительные процессы nobody даже при отсутствии компрометации, поэтому администраторам нужно внимательно проверить результаты и сохранить доказательства перед обновлением.
CISA приказал федеральным агентствам США устранить уязвимость к 7 октября и проверить системы на признаки компрометации.
