# Luki w Citrix NetScaler były wykorzystywane co najmniej trzy tygodnie przed wydaniem poprawek > Dwie krytyczne luki w NetScaler ADC i Gateway były używane w atakach od początku września 2026 r. Co mówią doniesienia i co może sprawdzić małe biuro korzystające z takiej bramy. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/pl/news/citrix-netscaler-flaws-exploited-three-weeks-before-disclosure CyberScoop poinformował 29 września 2026 r., że atakujący wykorzystywali lukę w urządzeniach Citrix NetScaler co najmniej trzy tygodnie, zanim została potwierdzona; najwcześniejsze znane wykorzystanie miało miejsce 3 września. Mandiant przypisuje kampanię zaawansowanym i podejrzewanym o wsparcie państwa aktorom, a Citrix wydał w niedzielę 28 września poprawki dla obu luk i sześciu dodatkowych defektów [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/) [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). Doniesienia dotyczą organizacji, ale te same bramy obsługują małe biura i pracowników zdalnych. ## Tło NetScaler ADC i NetScaler Gateway to urządzenia stojące na brzegu sieci, obsługujące dostęp zdalny i dostarczanie ruchu, więc z założenia są osiągalne z internetu. CyberScoop zauważa, że urządzenia brzegowe stanowiły w zeszłym roku 48 proc. ataków tego rodzaju na przedsiębiorstwa i zwykle nie są objęte monitoringiem wykrywania zagrożeń na punktach końcowych [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). Biuro, które łączy się ze swoimi plikami lub aplikacjami przez VPN NetScaler, niezależnie od tego, czy samo obsługuje urządzenie, czy robi to w jego imieniu dostawca, zależy od tego, czy urządzenie jest załatane. ## Ustalenia Wskazano dwie luki: CVE-2026-88772 i CVE-2026-88771. CyberScoop opisuje drugą jako podatność typu command injection i podaje, że obie mają ocenę 9,5 w skali CVSS i umożliwiają zdalne wykonanie kodu na urządzeniach NetScaler ADC i Gateway w konfiguracjach domyślnych [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). Analiza watchTowr dotycząca CVE-2026-88772 opisuje przepełnienie pamięci w obsłudze pofragmentowanych komunikatów uzgadniania DTLS. DTLS jest domyślnie włączony dla serwerów wirtualnych VPN, a administrator musiał go wyłączyć jawnie, aby uniknąć ekspozycji [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/). Według CyberScoop GreyNoise zaobserwował nieudaną próbę wykorzystania 24 września, a w weekend krążyły ostrzeżenia nieoficjalnymi kanałami, podczas gdy Citrix publicznie milczał; Citrix opublikował swoje zalecenie w niedzielę 28 września [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). Dyrektor generalny watchTowr Ben Harris jest cytowany jako mówiący, że w tym okresie klienci otrzymywali ostrzeżenia nieoficjalnymi kanałami [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). Mandiant opisuje łańcuch ataku, w którym zniekształcone nagłówki rekordów DTLS prowadzą do uszkodzenia pamięci sterty i wykonania kodu z uprawnieniami roota. Następnie atakujący utrwalali się w konfiguracji serwera WWW urządzenia i wdrażali dwa narzędzia, które Mandiant nazywa WHIPSHOT, webshell w PHP, oraz SLAPSHOT, proxy w Pythonie służące do tunelowania ruchu [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). CyberScoop dodaje, że Charles Carmakal z Mandiant powiedział, iż Mandiant wie o dziesiątkach dotkniętych organizacji i spodziewa się w najbliższym czasie szerokiego, oportunistycznego wykorzystywania. Dotknięte sektory obejmują administrację publiczną, usługi finansowe, edukację, telekomunikację oraz usługi prawne i profesjonalne w Ameryce Północnej i Europie [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). CyberScoop podaje, że Palo Alto Networks zidentyfikowało w niedzielę ponad 50 000 publicznie wystawionych podatnych instancji, a CISA dodała obie luki do swojego katalogu znanych wykorzystywanych podatności. Był to piąty wpis dotyczący Citrix w 2026 r. i dwudziesty szósty od końca 2021 r. [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pokazuje, która aplikacja na Macu łączy się z jakim serwerem, w tym klienta VPN, który łączy się z bramą biura. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla małych biur i pracowników zdalnych Podatnym komponentem jest urządzenie, a nie laptop za nim. Osoba łącząca się przez bramę NetScaler nie może jej załatać i nie może po stronie klienta stwierdzić, czy została zaktualizowana. Mandiant wymienia poświadczenia przechowywane na urządzeniu lub przechodzące przez nie wśród rzeczy do zmiany po włamaniu, w tym konta bind LDAP, wspólne sekrety RADIUS i poświadczenia TACACS, i radzi przeprowadzić audyt infrastruktury podrzędnej, takiej jak hosty StoreFront i Virtual Apps [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). Dla małego biura przekłada się to na pytania do tego, kto obsługuje bramę. ## Zalecenia 1. Zapytaj operatora bramy, dostawcę IT lub dział IT pracodawcy, czy używa NetScaler i w jakiej wersji. Poprawione kompilacje wskazane przez Mandiant i watchTowr to 14.1-73.37 i 13.1-64.23 lub nowsze, w tym ich warianty FIPS [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances) [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/). 2. Tam, gdzie łatanie jest opóźnione, Mandiant wymienia środki zastępcze: wyłączenie DTLS tam, gdzie to możliwe, blokowanie przychodzącego UDP 443 wyżej w sieci oraz listy dozwolonych adresów źródłowych na zaporze brzegowej [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). 3. Po podejrzeniu włamania unieważnij aktywne sesje administratorów i VPN oraz zmień poświadczenia i klucze SSH urządzenia [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). 4. Traktuj hasła używane przez bramę od początku września jako potencjalnie ujawnione, jeśli operator nie może potwierdzić, że urządzenie jest czyste, i zmień je [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). 5. Nie polegaj na braku alertów. Kampania trwała co najmniej trzy tygodnie, zanim została potwierdzona [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). ## Związek z FireAI FireAI działa na Macu. Nie łata, nie skanuje ani nie monitoruje urządzenia NetScaler, nie widzi ruchu do bramy ani wewnątrz niej poza tym, co wysyła sam Mac, i nie wykrywa włamania do urządzenia sieciowego. To, co robi, ma charakter lokalny. [Aktywność i historia połączeń](https://hisnlabs.com/en/docs/activity-and-connection-history) pokazują, która aplikacja łączyła się z którym serwerem, więc nieoczekiwana aplikacja łącząca się z nowym celem jest widoczna. [Reguły](https://hisnlabs.com/en/docs/per-app-rules) mogą pozwolić klientowi VPN łączyć się z bramą biura i z niczym więcej. Jeśli ktoś podejrzewa, że konto używane z Maca zostało ujawnione, [wyłącznik awaryjny](https://hisnlabs.com/en/docs/kill-switch) odrzuca nowe połączenia poza siecią domową lub biurową, choć nie zamyka połączeń, które są już otwarte. > Brama, której nie można załatać z laptopa, nadal pozostawia laptop widocznym. FireAI pokazuje każdą aplikację łączącą się na zewnątrz i pyta, zanim zrobi to nieznana. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Dwa artykuły CyberScoop to relacje wtórne, a szczegóły, w których się różnią, takie jak dokładna data potwierdzenia ataków, nie zostały uzgodnione. Liczbę 50 000 wystawionych instancji od Palo Alto Networks przytacza CyberScoop; samego raportu zagrożeń Unit 42 nie udało się pobrać na potrzeby tego materiału. Źródła nie podają, ile małych biur jest dotkniętych, czy jakąkolwiek ofiarą był użytkownik Maca, ani kim są aktorzy poza opisem Mandiant. Wartość 48 proc. odnosi się do ataków tego rodzaju na przedsiębiorstwa w poprzednim roku, jak podaje CyberScoop, i nie została sprawdzona w badaniu źródłowym. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/en/download) za darmo przez 17 dni. ## Sources - [CyberScoop, 29 September 2026: Attackers exploited Citrix NetScaler flaw for at least three weeks undetected](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/) - [CyberScoop, September 2026: Citrix patches actively exploited NetScaler flaws after a weekend of unofficial warnings](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/) - [Mandiant (Google Cloud), 29 September 2026: Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances) - [watchTowr Labs, 29 September 2026: CVE-2026-88772, Citrix NetScaler DTLS memory overflow](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/)