Две 0-day RCE в Citrix NetScaler: CVE-2026-88771 и CVE-2026-88772 эксплуатируются

27 сентября 2026 года Citrix подтвердила, что две критические уязвимости нулевого дня в NetScaler ADC и NetScaler Gateway — CVE-2026-88771 и CVE-2026-88772 (CVSS 9.5) — уже используются для удалённого выполнения кода. Первая срабатывает без аутентификации в конфигурации по умолчанию. Обходных мер нет: нужно обновиться до 14.1-73.37 или 13.1-64.23, предварительно проверив устройство на компрометацию.
Важная деталь для тех, кто закрывал августовскую CVE-2026-19490: сборки 14.1-73.32 и 13.1-63.21, выпущенные тогда, остаются уязвимыми и требуют нового обновления. NetScaler стоит на периметре и обслуживает удалённый доступ, поэтому инцидент — прямой вопрос информационной безопасности всей корпоративной сети, а не одного шлюза.
Что произошло: хронология за двое суток
26 сентября компания watchTowr публично предупредила, что в дикой природе циркулируют эксплойты для непропатченных RCE-уязвимостей NetScaler, и начала уведомлять клиентов. По данным BleepingComputer, параллельно организации получали предупреждения от ИТ-поставщиков, правоохранительных органов и национальных CERT; нидерландский NCSC-NL разослал предварительное оповещение. Часть администраторов, по их словам, превентивно отключила устройства от сети.
27 сентября Citrix опубликовала бюллетень CTX697096 с восемью CVE и исправленными сборками и подтвердила, что обе критические уязвимости эксплуатировались «на устройствах без мер защиты». Масштаб атак, группировки и сроки начала эксплуатации вендор не раскрыл. CISA в тот же день выпустила предупреждение и внесла уязвимости в каталог Known Exploited Vulnerabilities (KEV).
Чем опасны CVE-2026-88771 и CVE-2026-88772
CVE-2026-88771 (CWE-20, некорректная проверка входных данных) позволяет неаутентифицированному атакующему выполнять произвольные команды на устройстве. Уязвимы все развёртывания NetScaler ADC и Gateway на затронутых версиях, включая конфигурацию по умолчанию, — дополнительных условий не требуется.
CVE-2026-88772 (CWE-119, переполнение памяти) ведёт к выполнению кода или отказу в обслуживании при включённом DTLS. DTLS по умолчанию активен на виртуальных серверах VPN, поэтому NetScaler Gateway уязвим, если протокол не отключён явно.
В том же бюллетене закрыты ещё шесть проблем без подтверждённой эксплуатации: HTTP request smuggling CVE-2026-88773 (CVSS 9.3), обход политик по URL-выражениям CVE-2026-88774 (7.0), три переполнения памяти с риском DoS — CVE-2026-88775 (Gateway/AAA), CVE-2026-88776 (балансировка Oracle) и CVE-2026-88777 (FTP, RTSP, DNS64, NAT64), а также предсказуемый начальный номер TCP-последовательности CVE-2026-88778 (все по 8.8).
Какие версии уязвимы и куда обновляться
Затронуты NetScaler ADC и Gateway 14.1 до 14.1-73.37 и 13.1 до 13.1-64.23, а также FIPS- и NDcPP-сборки. Исправлены:
- NetScaler ADC и Gateway 14.1-73.37 и новее;
- NetScaler ADC и Gateway 13.1-64.23 и новее;
- NetScaler ADC 14.1-FIPS 14.1-73.37 и новее;
- NetScaler ADC 13.1-FIPS и 13.1-NDcPP 13.1-37.279 и новее.
Для CVE-2026-88778 дополнительно требуется изменение TCP-конфигурации — включение Enhanced ISN Generation; одно обновление прошивки её не закрывает.
Почему нельзя просто поставить патч
Отличие этого инцидента от планового патчинга — порядок действий. CISA прямо предупреждает: обновление может уничтожить следы вторжения, поэтому сначала нужно проверить устройство на индикаторы компрометации (через NetScaler Console) и сохранить доказательства. Citrix рекомендует до изоляции снять снапшот VPX, выгрузить удалённые логи, technical support bundle и дампы ядра. Если устройство уже было взломано, обновление закроет дверь, но не выгонит атакующего, успевшего закрепиться и похитить сессии или учётные данные.
План действий для команды
- Инвентаризация. Найдите все экземпляры NetScaler ADC и Gateway, включая облачные VPX и партнёрские контуры, и сверьте версии командой
show version. - Криминалистика до патча. Проверьте индикаторы компрометации, сохраните логи, снапшоты и support bundle.
- Обновление. Установите исправленные сборки из списка выше; окно простоя согласуйте заранее — CISA отмечает, что обновление NetScaler может требовать даунтайма.
- Ротация секретов. При малейших признаках взлома сбросьте активные сессии VPN и AAA, смените учётные данные сервисных аккаунтов и ключи, проходившие через шлюз.
- Harden TCP. Включите Enhanced ISN Generation для закрытия CVE-2026-88778.
Часто задаваемые вопросы
Я поставил патч в августе — я защищён? Нет. Сборки 14.1-73.32 и 13.1-63.21, закрывавшие CVE-2026-19490, входят в уязвимый диапазон. Нужны 14.1-73.37 или 13.1-64.23.
Есть ли временное решение без обновления? Для двух эксплуатируемых уязвимостей Citrix обходных мер не предлагает. Отключение DTLS снимает только вектор CVE-2026-88772, но не CVE-2026-88771.
Кто атакует? Ни Citrix, ни CISA группировки не назвали; CISA сообщает об активной эксплуатации по всему миру.
Источники
Citrix — Security Bulletin CTX697096 (CVE-2026-88771 — CVE-2026-88778), 27 сентября 2026 года.
CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway, 27 сентября 2026 года.
BleepingComputer — Citrix confirms two NetScaler RCE zero-days exploited in attacks.
The Hacker News — Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation, 27 сентября 2026 года.
watchTowr — Citrix NetScaler Zero-Day RCE FAQ.
Проверим периметр после NetScaler-атак
VPN-шлюзы и балансировщики — главная точка входа в корпоративную сеть при 0-day. YuSMP проводит пентест периметра, ищет следы закрепления и проверяет конфигурации шлюзов, пока этим не занялся атакующий.