CERT.LV: критические уязвимости Citrix уже используют в атаках — компаниям необходимо срочно обновить системы

CERT.LV: критические уязвимости Citrix уже используют в атаках — компаниям необходимо срочно обновить системы

Краткий ответ: компаниям, которые самостоятельно управляют устройствами Citrix NetScaler ADC или NetScaler Gateway, необходимо немедленно установить обновления безопасности. 28 сентября 2026 года CERT.LV предупредил, что эксплуатация двух критических уязвимостей — CVE-2026-88771 и CVE-2026-88772 — уже зафиксирована в реальных атаках.

Обе уязвимости получили оценку 9,5 по CVSS v4.0. Они могут привести к удалённому выполнению кода без аутентификации пользователя. При соответствующих условиях злоумышленник может выполнять команды на уязвимом устройстве ещё до того, как организация обнаружит вторжение.

Какие уязвимости Citrix NetScaler уже эксплуатируются?

CVE-2026-88771 связана с неправильной проверкой входных данных и позволяет неаутентифицированному злоумышленнику выполнять произвольные команды. Она затрагивает все соответствующие установки NetScaler ADC и NetScaler Gateway, включая конфигурации по умолчанию; включать дополнительную функцию для атаки не требуется.

CVE-2026-88772 — это переполнение памяти, способное привести к удалённому выполнению кода или отказу в обслуживании. Она затрагивает системы с включённым DTLS. На виртуальном VPN-сервере NetScaler Gateway DTLS включён по умолчанию, если администратор явно не отключил его.

В бюллетене Citrix в общей сложности описаны восемь уязвимостей — от CVE-2026-88771 до CVE-2026-88778. При этом эксплуатация первых двух уязвимостей в незащищённых системах уже подтверждена.

Какие версии необходимо обновить?

CERT.LV и Citrix указывают следующие версии с исправлениями:

  • NetScaler ADC и NetScaler Gateway 14.1 — 14.1-73.37 или новее;
  • NetScaler ADC и NetScaler Gateway 13.1 — 13.1-64.23 или новее;
  • NetScaler ADC 14.1-FIPS — 14.1-73.37 FIPS или новее;
  • NetScaler ADC 13.1-FIPS и 13.1-NDcPP — 13.1-37.279 или новее.

Предупреждение относится к устройствам, которыми управляют сами клиенты. Уязвимы также экземпляры NetScaler в решениях Secure Private Access Hybrid. Облачные сервисы под управлением Citrix и управляемый Citrix сервис Adaptive Authentication обновляет сам производитель.

Почему одной установки обновления недостаточно?

Исправление закрывает уязвимость, но не отменяет автоматически действия, которые злоумышленник мог выполнить до обновления. Поскольку эксплуатация уже зафиксирована, CERT-EU рекомендует после установки исправления проверить доступные из интернета устройства на признаки компрометации.

На практике следует проверить административные сеансы, необычные исходящие соединения, необъяснимые пробелы в журналах и другие отклонения. При подозрении на инцидент до очистки или переустановки системы необходимо сохранить доступные журналы и другие доказательства, нужные для расследования.

Что компании необходимо сделать сейчас?

  1. Провести инвентаризацию. Определить, использует ли организация самостоятельно управляемые NetScaler ADC, NetScaler Gateway или экземпляры Secure Private Access Hybrid.
  2. Проверить точную версию. Сопоставить установленную сборку с исправленными версиями из бюллетеня Citrix.
  3. Немедленно обновить. В первую очередь — доступные из интернета устройства и шлюзы удалённого доступа.
  4. Ограничить доступность. Если немедленное обновление невозможно, уязвимое устройство не следует оставлять свободно доступным из интернета; необходимо действовать по процедуре управления инцидентами и изменениями.
  5. Проверить компрометацию. Успешная установка обновления не доказывает, что устройство не было атаковано ранее.
  6. Эскалировать подозрения. Если затронуты латвийские IP-адреса или инфраструктура .LV, следует связаться с CERT.LV и привлечь специалиста организации по кибербезопасности.

Что это означает для руководства компании?

NetScaler Gateway часто находится на внешней границе инфраструктуры организации и предоставляет удалённый доступ к внутренним ресурсам. Поэтому речь идёт не об очередном рядовом обновлении IT. Необновлённый шлюз может стать исходной точкой более масштабного инцидента, затрагивающего доступность систем, конфиденциальные данные и непрерывность бизнеса.

Руководству необходимо получить чёткое подтверждение трёх фактов: есть ли в компании затронутые устройства, установлены ли обновления и проведена ли проверка возможной компрометации до установки исправлений.

Официальные источники информации

Комментарии

Комментариев пока нет. Ваш мог бы стать первым!

Добавить комментарий