Citrix potwierdził, że dwie luki w oprogramowaniu NetScaler ADC i NetScaler Gateway, oznaczone jako CVE-2026-88771 i CVE-2026-88772, były wykorzystywane przez atakujących, zanim istniała poprawka, poinformował BleepingComputer 27 września 2026 r. [1]. „Zaobserwowano wykorzystanie CVE-2026-88771 i CVE-2026-88772 we wdrożeniach NetScaler bez zastosowanych środków zaradczych”, podał Citrix [1]. Następnego dnia CISA nakazała amerykańskim agencjom federalnym załatanie lub odłączenie podatnych urządzeń do środy 30 września i dodała obie luki do katalogu Known Exploited Vulnerabilities [2] [6].
Tło
NetScaler ADC i Gateway to urządzenia działające na brzegu sieci firmowej. Gateway to często element, który pracownicy widzą bezpośrednio: strona logowania lub klient VPN, z którym Mac łączy się z domu, aby uzyskać dostęp do służbowej poczty, narzędzi wewnętrznych czy udziałów plikowych. Luka w tym urządzeniu znajduje się między własnym urządzeniem pracownika zdalnego a wszystkim, co stoi za nim w sieci firmowej.
Ustalenia
Według SecurityWeek CVE-2026-88771, oceniona na 9,5 w skali do 10, pozwala atakującemu bez poświadczeń wykonywać polecenia w konfiguracji domyślnej, natomiast CVE-2026-88772, również oceniona na 9,5, to błąd obsługi pamięci, który może spowodować awarię urządzenia lub zdalne wykonanie kodu w systemach z włączonym DTLS, co według Network World jest ustawieniem domyślnym dla połączeń VPN [3] [6]. Rapid7 zalecił klientom instalację poprawek „w trybie awaryjnym, poza normalnymi cyklami aktualizacji”, uznając niezawodne wykorzystanie pierwszej luki za prawdopodobne wobec każdego podatnego urządzenia [5]. Unit 42 podał, że jego własne skanowanie wykazało ponad 50 000 instancji NetScaler dostępnych z internetu, które mogą być podatne, i zalecił organizacjom zabezpieczenie logów oraz sprawdzenie podejrzanych sesji administracyjnych przed instalacją poprawek, na wypadek gdyby urządzenie było już przejęte [4].
Znaczenie dla organizacji i pracowników zdalnych
To problem po stronie serwera: dotyczy urządzenia NetScaler prowadzonego przez pracodawcę, szkołę lub inną organizację, a nie czegokolwiek na prywatnym Macu. Nie spowodowały go ustawienia ani oprogramowanie Maca i nic na Macu go nie naprawi. Jednak dla każdego, kto w ramach codziennej pracy korzysta ze strony logowania Citrix Gateway lub łączy się z nią z domu przez klienta VPN, bezpieczeństwo tego urządzenia ma bezpośrednie znaczenie: atakujący, który wykonywał na nim polecenia przed załataniem, mógłby co do zasady już znajdować się wewnątrz sieci, do której następuje logowanie [1] [4].
Zalecenia
- Zapytaj dział IT lub bezpieczeństwa, czy używane urządzenie NetScaler ADC lub Gateway zostało zaktualizowane do wersji z poprawką (14.1-73.37, 13.1-64.23 lub nowszej, zgodnie z biuletynem Citrix cytowanym przez SecurityWeek i Network World).
- Zapytaj, czy przed instalacją poprawki lub po niej sprawdzono urządzenie pod kątem przejęcia, jak zalecały Unit 42 i Rapid7, skoro luki wykorzystywano, zanim istniała poprawka.
- Jeśli dowiesz się, że brama była w którymkolwiek momencie narażona, zmień hasło używane do logowania, gdy tylko otrzymasz na to zgodę, zwłaszcza jeśli używasz go też gdzie indziej.
- Traktuj każde nieoczekiwane ponowne logowanie lub prośbę o uwierzytelnianie wieloskładnikowe w tym służbowym VPN w najbliższych dniach jako podejrzane, a nie rutynowe.
- Aktualizuj macOS i przeglądarkę; nie wpłynie to na tę konkretną lukę po stronie serwera, ale zamyka inne drogi ataku.
Związek z FireAI
FireAI w ogóle nie dotyczy tego problemu. NetScaler ADC i NetScaler Gateway to infrastruktura serwerowa, którą prowadzi i aktualizuje dział IT firmy; osobista zapora na Macu nie ma wglądu w to urządzenie i nie może go naprawić, przeskanować ani chronić. Jeśli brama pracodawcy nie została załatana na czas, żadna aplikacja na Macu tego nie zmieni.
FireAI kontroluje natomiast Maca po drugiej stronie tego połączenia. Reguły dla aplikacji pokazują dokładnie, które aplikacje na Macu łączą się z internetem i z jakimi celami, i pozwalają je zatwierdzać, mapa świata pokazuje, dokąd klient VPN i inne aplikacje faktycznie wysyłają dane, a funkcja Zbadaj połączenie pozwala sprawdzić nierozpoznane połączenie zamiast zgadywać. Nic z tego nie sięga do wnętrza firmowej bramy, ale dzięki temu część pracy zdalnej po stronie Maca nie jest martwym punktem, gdy dział IT zajmuje się częścią serwerową.
Ograniczenia
Źródła nie podają, ile organizacji zostało przejętych przed instalacją poprawek, a jedynie, że wykorzystanie luk „zaobserwowano” we wdrożeniach bez środków zaradczych [1]. Podana przez Unit 42 liczba ponad 50 000 instancji dostępnych z internetu dotyczy narażonych urządzeń, a nie potwierdzonych przejęć [4]. Żadne ze źródeł nie podaje, kiedy luki zostały po raz pierwszy użyte w atakach w stosunku do momentu ich wykrycia przez Citrix lub badaczy.
Chcesz zobaczyć, które aplikacje na Macu łączą się z internetem i dokąd? Pobierz FireAI i wypróbuj za darmo przez 17 dni. FireAI tworzy HisnLabs.