Новости безопасности и искусственного интеллекта

Уязвимость VPN-шлюза · Автор FireAI Security & Research Team · Опубликовано

Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в NetScaler до выхода исправлений

Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в NetScaler до выхода исправлений. Что проверить удалённым сотрудникам, подключающимся через него с Mac.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

Citrix подтвердила, что две уязвимости в её ПО NetScaler ADC и NetScaler Gateway, получившие идентификаторы CVE-2026-88771 и CVE-2026-88772, использовались злоумышленниками до появления исправления, сообщил BleepingComputer 27 сентября 2026 года [1]. «Наблюдалась эксплуатация CVE-2026-88771 и CVE-2026-88772 в развёртываниях NetScaler без мер по смягчению», — заявила Citrix [1]. На следующий день CISA обязала федеральные ведомства США установить исправления или отключить затронутые устройства до среды, 30 сентября, и внесла обе уязвимости в свой каталог Known Exploited Vulnerabilities [2] [6].

Предыстория

NetScaler ADC и Gateway — это устройства, расположенные на границе корпоративной сети. Gateway часто является той частью, которую сотрудники видят напрямую: страница входа или VPN-клиент, к которому Mac подключается из дома, чтобы получить доступ к рабочей почте, внутренним инструментам или общим файлам. Уязвимость в таком устройстве находится между собственным устройством удалённого сотрудника и всем, что расположено за ним в корпоративной сети.

Результаты

По данным SecurityWeek, CVE-2026-88771 с оценкой 9,5 из 10 позволяет злоумышленнику без учётных данных выполнять команды в конфигурации по умолчанию, а CVE-2026-88772, также с оценкой 9,5, — ошибка обработки памяти, которая может вызвать сбой устройства или привести к удалённому выполнению кода в системах с включённым DTLS, что, как отмечает Network World, является настройкой по умолчанию для VPN-подключений [3] [6]. Rapid7 рекомендовала клиентам устанавливать исправления «в экстренном порядке, вне обычных циклов обновления», назвав надёжную эксплуатацию первой уязвимости вероятной против любого уязвимого устройства [5]. Unit 42 сообщила, что её собственное сканирование выявило более 50 000 доступных из интернета экземпляров NetScaler, которые могут быть затронуты, и рекомендовала организациям сохранить журналы и проверить наличие подозрительных административных сеансов до установки исправлений — на случай, если устройство уже скомпрометировано [4].

Выводы для организаций и удалённых сотрудников

Это проблема на стороне сервера: она находится в устройстве NetScaler, которым управляет работодатель, учебное заведение или другая организация, а не в чём-либо на личном Mac. Её не вызвали ни настройки, ни ПО Mac, и ничто на Mac не может её устранить. Но для тех, у кого в распорядке дня есть страница входа Citrix Gateway или VPN-клиент, подключающийся к нему из дома, безопасность этого устройства имеет прямое значение: злоумышленник, выполнявший на нём команды до установки исправления, в принципе может уже находиться внутри сети, в которую выполняется вход [1] [4].

Рекомендации

  1. Спросите ИТ-отдел или службу безопасности, обновлён ли используемый NetScaler ADC или Gateway до исправленной сборки (14.1-73.37, 13.1-64.23 или новее, согласно бюллетеню Citrix в изложении SecurityWeek и Network World).
  2. Спросите, проводилась ли проверка устройства на компрометацию до или после установки исправлений, как рекомендовали Unit 42 и Rapid7, учитывая, что уязвимости эксплуатировались до появления исправления.
  3. Если вам сообщили, что шлюз в какой-то момент был уязвим, смените пароль для входа в него, как только это будет разрешено, особенно если он используется и в других местах.
  4. В ближайшие дни относитесь к любому неожиданному повторному входу или запросу многофакторной аутентификации для рабочего VPN как к подозрительному, а не рутинному.
  5. Обновляйте macOS и браузер: эту серверную уязвимость это не затронет, но закроет другие лазейки.

Какое отношение это имеет к FireAI

FireAI эта проблема не касается вовсе. NetScaler ADC и NetScaler Gateway — серверная инфраструктура, которую эксплуатирует и обновляет ИТ-отдел компании; персональный межсетевой экран на Mac не видит это устройство и никак не может его исправить, просканировать или защитить. Если шлюз работодателя не был вовремя обновлён, никакое приложение на Mac этого не изменит.

FireAI контролирует Mac на другом конце этого соединения. Правила для приложений показывают, какие именно приложения на Mac выходят в интернет и куда, и позволяют их одобрять, карта мира показывает, куда на самом деле отправляют данные VPN-клиент и другие приложения, а исследование соединения позволяет проверить незнакомое соединение, а не гадать. Ничто из этого не проникает внутрь корпоративного шлюза, но благодаря этому половина удалённой работы, приходящаяся на Mac, не остаётся слепой зоной, пока ИТ-отдел занимается серверной половиной.

Ограничения

Источники не сообщают, сколько организаций уже было скомпрометировано до установки исправлений, — только то, что эксплуатация «наблюдалась» в развёртываниях без мер по смягчению [1]. Цифра Unit 42 — более 50 000 экземпляров, доступных из интернета, — это число открытых устройств, а не подтверждённых компрометаций [4]. Ни один из источников не приводит хронологию того, когда уязвимости впервые использовались в атаках относительно момента их обнаружения Citrix или исследователями.

Хотите увидеть, какие приложения на Mac выходят в интернет и куда? Скачайте FireAI и пользуйтесь им бесплатно 17 дней. FireAI разработан HisnLabs.

Источники

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)