CyberPeople

Критичні 0-day вразливості Citrix NetScaler ADC та Gateway: що відомо

Citrix NetScaler: критичні 0-day RCE — вже експлуатуються

Дві критичні 0-day RCE у Citrix NetScaler (CVE-2026-88771, CVE-2026-88772) активно експлуатуються хакерами. Які версії вразливі та як перевірити систему.

Що сталося

27 вересня 2026 року компанія Citrix опублікувала бюлетень безпеки CTX697096, у якому розкрила вісім вразливостей у продуктах Citrix NetScaler ADC та Citrix NetScaler Gateway. Дві з них виявилися критичними: CVE-2026-88771 та CVE-2026-88772 — це 0-day вразливості віддаленого виконання коду (RCE), які хакери активно експлуатували ще до того, як про проблему офіційно повідомив виробник.

NetScaler ADC — це платформа доставки застосунків і безпеки мережевого трафіку, а NetScaler Gateway — рішення для безпечного віддаленого доступу та VPN. Саме через такі пристрої співробітники підключаються до внутрішніх корпоративних мереж, тож компрометація шлюзу фактично відкриває атакуючому прямий шлях усередину мережі організації. Подібні шлюзи широко використовують банки, державні установи, оператори зв'язку та великі компанії — тобто саме ті організації, для яких втрата контролю над точкою віддаленого доступу означає серйозний інцидент.

Ситуацію ускладнює те, що атаки почалися задовго до публікації патчів. За повідомленням дослідника Кевіна Бомонта (Kevin Beaumont), європейські державні джерела попереджали організації про активні атаки протягом усього тижня, а сама експлуатація тривала весь вересень. Ознаки вказують на добре ресурсно забезпечену групу, імовірно пов'язану з державою, мета якої — шпигунство, а не звичайне вимагання.

Network gateway security

Дві критичні 0-day: технічний розбір

Обидві критичні вразливості мають максимальний бал за шкалою CVSSv4 — 9.5.

CVE-2026-88771 — вразливість віддаленого виконання коду, що виникає через неналежну перевірку вхідних даних (CWE-20). Вона дозволяє неавтентифікованому атакуючому виконувати довільні команди на пристрої. Найнеприємніше: вразливість спрацьовує на пристроях у конфігурації за замовчуванням, без жодних додатково ввімкнених функцій. Виробник зазначає, що складність експлуатації — низька, тобто надійна атака можлива проти будь-якого вразливого пристрою незалежно від його налаштувань. Це робить CVE-2026-88771 особливо небезпечною на тлі великої поширеності NetScaler.

CVE-2026-88772 — вразливість, пов'язана з переповненням пам'яті (CWE-119), яка може призвести до віддаленого виконання коду або відмови в обслуговуванні. Для експлуатації потрібно, щоб на пристрої була ввімкнена функція DTLS — а вона ввімкнена за замовчуванням на віртуальних VPN-серверах. Складність атаки тут оцінюється як висока, тож досягти надійної експлуатації складніше, ніж у випадку CVE-2026-88771.

Важливо: обидві вразливості можна експлуатувати незалежно одна від одної. Як наголошує нідерландський національний центр кібербезпеки NCSC-NL, CVE-2026-88771 дає атакуючому повний контроль над шлюзом і прямий доступ до внутрішньої корпоративної мережі за ним.

Для читачів, далеких від класифікацій уразливостей: «неналежна перевірка вхідних даних» (CWE-20) означає, що пристрій не коректно перевіряє те, що йому надсилає зловмисник, і виконує передані команди; «переповнення пам'яті» (CWE-119) — що програма записує дані поза межами відведеної області пам'яті, що дає змогу підмінити логіку її роботи. Обидва типи — класика атак на мережеві пристрої, і обидва, у випадку NetScaler, призводять до повного захоплення контролю.

Решта шість вразливостей у бюлетені

Окрім двох критичних 0-day, Citrix виправила ще шість вразливостей різного ступеня серйозності:

  • CVE-2026-88773 (CVSS 9.3) — HTTP request smuggling («контрабанда» HTTP-запитів), спрацьовує, якщо на пристрої ввімкнена HTTP-конфігурація.
  • CVE-2026-88774 (CVSS 7.0) — обхід політик через неправильне використання виразів на основі HTTP URL.
  • CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 (CVSS 8.8) — переповнення пам'яті, що призводить до непередбачуваної поведінки або відмови в обслуговуванні, залежно від конфігурації (Gateway/AAA, балансувальник типу Oracle, LB/CS або CGNAT/NAT64).
  • CVE-2026-88778 (CVSS 8.8) — передбачуваність початкових номерів послідовності TCP (ISN).

Хоча підтверджену активну експлуатацію зафіксовано лише для перших двох вразливостей, усі вісім варто закрити одним оновленням — воно доступне в єдиному наборі виправлених збірок.

Хто стоїть за атаками та який масштаб

Агентство кібербезпеки США CISA додало обидві 0-day до каталогу відомих експлуатованих вразливостей (KEV) уже 27 вересня, підтвердивши, що атаки відбуваються по всьому світу. Федеральним цивільним агентствам США наказано усунути проблему до 30 вересня та провести форензик-перевірку на ознаки компрометації. Слідом попередження опублікували національні та галузеві CERT по всьому світу, зокрема CERT-EU та HKCert.

Дослідник Кевін Бомонт охарактеризував атаки як, імовірно, пов'язані з державою та добре ресурсно забезпечені, зі шпигунською метою, а не зі звичайним вимаганням. За даними Tenable, приблизно дві третини активності загроз, спрямованої на Citrix NetScaler за останні сім років, пов'язані з APT-групами, а третина — з вимагацькими угрупованнями та їхніми партнерами. Тобто NetScaler стабільно цікавить саме найсерйозніших гравців.

Перші тривожні сигнали з'явилися ще 26 вересня: компанія watchTowr публічно попередила про вразливості, що експлуатуються «в дикій природі», а адміністратори NetScaler почали отримувати від постачальників і безпекових команд вказівки вимикати пристрої — після приватного попередження нідерландського NCSC-NL. Наступного дня Citrix опублікувала бюлетень і патчі.

VPN gateway compromise

Чим небезпечна компрометація VPN-шлюзу

VPN-шлюз і балансувальник — це ворота в мережу організації, і саме тому вони такі цінні для атакуючих. Отримавши віддалене виконання коду на такому пристрої, зловмисник, як правило, діє за класичною схемою:

  1. Закріплення. Встановлює вебшел або інший бекдор, щоб зберегти доступ навіть після перезавантаження чи часткового реагування.
  2. Розвідка. Вивчає конфігурацію пристрою, збирає облікові дані, сертифікати та інформацію про внутрішню мережу.
  3. Просування. Використовує скомпрометований шлюз як плацдарм для руху всередину — до серверів, баз даних і робочих станцій.
  4. Збір даних і виведення. Витягує конфіденційну інформацію або готує ґрунт для подальших дій, наприклад вимагацької атаки.

У випадку з поточними атаками на NetScaler дослідники зафіксували саме таку поведінку: унікальні для кожного пристрою вебшели та активне знищення слідів за допомогою anti-forensics-команд. Це означає, що проста перевірка «на око» навряд чи виявить компрометацію — потрібен методичний форензик-аналіз.

Окремої уваги заслуговує те, що шлюз віддаленого доступу часто має доступ до внутрішніх ресурсів, які ніколи не відкриваються назовні. Тому скомпрометований NetScaler — це не просто «зламаний пристрій», а потенційна точка входу до всього внутрішнього периметра.

Які версії вразливі та як оновитися

Вразливість стосується клієнтських (самостійно керованих) розгортань NetScaler ADC та NetScaler Gateway. Зачеплені також гібридні розгортання Secure Private Access, що використовують NetScaler.

Вразливі версії:

  • NetScaler ADC та Gateway 14.1 — до збірки 14.1-73.37;
  • NetScaler ADC та Gateway 13.1 — до збірки 13.1-64.23;
  • NetScaler ADC 14.1-FIPS — до 14.1-73.37 FIPS;
  • NetScaler ADC 13.1-FIPS та 13.1-NDcPP — до 13.1-37.279.

Мінімальні виправлені збірки:

  • 14.1-73.37 і новіші;
  • 13.1-64.23 і новіші в гілці 13.1;
  • 14.1-73.37 FIPS і новіші;
  • 13.1-37.279 і новіші для FIPS/NDcPP.

Обхідного рішення (workaround) немає — єдиний шлях захисту це оновлення до виправленої збірки. Експерти, зокрема Rapid7, радять оновлюватися в екстреному порядку, поза звичайним циклом патчування. Зауважте: пристрої, оновлені від попередньої вразливості CVE-2026-19490, однаково залишаються вразливими, якщо не оновлені до виправлених збірок із цього бюлетеня.

Як перевірити, чи вас уже зламали

Оскільки атаки тривали тижнями, самого оновлення недостатньо — потрібно перевірити, чи пристрій не був скомпрометований раніше. Хакери встановлювали на зламаних пристроях вебшели, причому унікальні для кожного пристрою, і запускали команди для знищення слідів (anti-forensics).

Що варто зробити:

  • Зберегти дампи пам'яті та логи щонайменше за останній місяць — NCSC-NL радить зробити це до встановлення оновлень.
  • Перевірити SIEM-логи на наявність base64-рядків одразу після поля User-Agent (без пробілу) та записів із рядком «pitboss» разом з «IFS» (патерн pitboss*IFS або pitboss*b64decode).
  • Майте на увазі: штатний скрипт перевірки Citrix через NetScaler Console працює лише за умови, що логи на пристрої не ротувалися після атаки, а за кілька тижнів вони, найімовірніше, вже ротувалися.
  • Сама Citrix попереджає, що її індикатори компрометації можуть не виявити реальні злами, і радить залучати досвідчених форензик-фахівців.

Додатково варто перевірити, чи не потрапили облікові дані ваших співробітників у відкриті витоки — скористайтеся нашим безкоштовним інструментом перевірки витоків даних.

Навіть якщо прямих ознак зламу не виявлено, після оновлення спостерігайте за пристроєм ще кілька тижнів: скомпрометовані шлюзи можуть містити приховані механізми повторного доступу, які активуються пізніше. NCSC-NL окремо радить моніторити підозрілий трафік та аномальні дії навіть після оновлення.

Server patch and update

Як захиститися: практичні поради

Окрім термінового оновлення, варто впровадити системні заходи, які знизять ризик від подібних атак у майбутньому:

  1. Інвентаризація та видимість. Переконайтеся, що всі мережеві пристрої, які виходять в інтернет (VPN-шлюзи, балансувальники, ADC), перебувають на обліку та під моніторингом. Невідомі «забуті» пристрої — перша ціль атакуючих.
  2. Обмеження доступу. Закрийте адміністративні інтерфейси від інтернету, використовуйте білі списки IP та багатофакторну автентифікацію для доступу до керування.
  3. Сегментація мережі. Компрометація шлюзу не має давати прямого доступу до всієї внутрішньої мережі — розділяйте критичні системи.
  4. Моніторинг і логи. Збирайте логи з мережевих пристроїв у SIEM і налаштуйте сповіщення на аномальну активність.
  5. Резервні копії та план реагування. Майте план дій на випадок інциденту та регулярно перевіряйте резервні копії.
  6. Процес патчування поза межами штатного циклу. Для критичних edge-пристроїв (VPN-шлюзи, ADC, файрволи) виділіть окремий прискорений процес оновлення, який не чекає на щомісячне вікно змін. 0-day на таких пристроях — це саме той випадок, коли швидкість важливіша за звичний регламент.
  7. Навчання персоналу. Багато інцидентів починаються з людського фактора. Регулярне навчання з кібергігієни для адміністраторів і звичайних користувачів знижує ймовірність того, що атака отримає початкову точку опори.

Це вже не перший випадок, коли вразливості в Citrix NetScaler активно експлуатують одразу після розкриття: раніше у вересні до каталогу KEV потрапила CVE-2026-19490. Такі пристрої залишаються привабливою ціллю, тож процес патчування має бути швидким і постійним. Поглибити базові знання з кібербезпеки вашої команди допоможе матеріал про навчання кібербезпеці з нуля.

Висновок

Дві критичні 0-day RCE вразливості в Citrix NetScaler ADC та Gateway, які хакери експлуатували тижнями до публікації патчів, — серйозний сигнал для всіх, хто керує корпоративними VPN-шлюзами та балансувальниками. Головне зараз — оновитися до виправлених збірок (14.1-73.37+, 13.1-64.23+ та відповідні FIPS/NDcPP) і водночас перевірити пристрої на ознаки компрометації, адже саме оновлення не прибирає вже встановлений вебшел.

Якщо ви відповідаєте за інфраструктуру, не відкладайте оновлення — обхідного рішення немає, а атаки вже йдуть.

Будьте попереду загроз

Щотижневий огляд кібербезпеки у вашій поштовій скриньці.

Автор CyberPeople