# Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в NetScaler до выхода исправлений

> Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в NetScaler до выхода исправлений. Что проверить удалённым сотрудникам, подключающимся через него с Mac.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/ru/news/citrix-netscaler-flaw-remote-work-mac

Citrix подтвердила, что две уязвимости в её ПО NetScaler ADC и NetScaler Gateway, получившие идентификаторы CVE-2026-88771 и CVE-2026-88772, использовались злоумышленниками до появления исправления, сообщил BleepingComputer 27 сентября 2026 года [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). «Наблюдалась эксплуатация CVE-2026-88771 и CVE-2026-88772 в развёртываниях NetScaler без мер по смягчению», — заявила Citrix [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). На следующий день CISA обязала федеральные ведомства США установить исправления или отключить затронутые устройства до среды, 30 сентября, и внесла обе уязвимости в свой каталог Known Exploited Vulnerabilities [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

## Предыстория

NetScaler ADC и Gateway — это устройства, расположенные на границе корпоративной сети. Gateway часто является той частью, которую сотрудники видят напрямую: страница входа или VPN-клиент, к которому Mac подключается из дома, чтобы получить доступ к рабочей почте, внутренним инструментам или общим файлам. Уязвимость в таком устройстве находится между собственным устройством удалённого сотрудника и всем, что расположено за ним в корпоративной сети.

## Результаты

По данным SecurityWeek, CVE-2026-88771 с оценкой 9,5 из 10 позволяет злоумышленнику без учётных данных выполнять команды в конфигурации по умолчанию, а CVE-2026-88772, также с оценкой 9,5, — ошибка обработки памяти, которая может вызвать сбой устройства или привести к удалённому выполнению кода в системах с включённым DTLS, что, как отмечает Network World, является настройкой по умолчанию для VPN-подключений [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html). Rapid7 рекомендовала клиентам устанавливать исправления «в экстренном порядке, вне обычных циклов обновления», назвав надёжную эксплуатацию первой уязвимости вероятной против любого уязвимого устройства [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/). Unit 42 сообщила, что её собственное сканирование выявило более 50 000 доступных из интернета экземпляров NetScaler, которые могут быть затронуты, и рекомендовала организациям сохранить журналы и проверить наличие подозрительных административных сеансов до установки исправлений — на случай, если устройство уже скомпрометировано [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/).

## Выводы для организаций и удалённых сотрудников

Это проблема на стороне сервера: она находится в устройстве NetScaler, которым управляет работодатель, учебное заведение или другая организация, а не в чём-либо на личном Mac. Её не вызвали ни настройки, ни ПО Mac, и ничто на Mac не может её устранить. Но для тех, у кого в распорядке дня есть страница входа Citrix Gateway или VPN-клиент, подключающийся к нему из дома, безопасность этого устройства имеет прямое значение: злоумышленник, выполнявший на нём команды до установки исправления, в принципе может уже находиться внутри сети, в которую выполняется вход [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/).

> Посмотрите, к чему незаметно подключается Mac, пока ИТ-отдел разбирается со шлюзом. Попробуйте FireAI бесплатно 17 дней и следите за соединениями каждого приложения напрямую. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Рекомендации

1. Спросите ИТ-отдел или службу безопасности, обновлён ли используемый NetScaler ADC или Gateway до исправленной сборки (14.1-73.37, 13.1-64.23 или новее, согласно бюллетеню Citrix в изложении SecurityWeek и Network World).
2. Спросите, проводилась ли проверка устройства на компрометацию до или после установки исправлений, как рекомендовали Unit 42 и Rapid7, учитывая, что уязвимости эксплуатировались до появления исправления.
3. Если вам сообщили, что шлюз в какой-то момент был уязвим, смените пароль для входа в него, как только это будет разрешено, особенно если он используется и в других местах.
4. В ближайшие дни относитесь к любому неожиданному повторному входу или запросу многофакторной аутентификации для рабочего VPN как к подозрительному, а не рутинному.
5. Обновляйте macOS и браузер: эту серверную уязвимость это не затронет, но закроет другие лазейки.

## Какое отношение это имеет к FireAI

FireAI эта проблема не касается вовсе. NetScaler ADC и NetScaler Gateway — серверная инфраструктура, которую эксплуатирует и обновляет ИТ-отдел компании; персональный межсетевой экран на Mac не видит это устройство и никак не может его исправить, просканировать или защитить. Если шлюз работодателя не был вовремя обновлён, никакое приложение на Mac этого не изменит.

FireAI контролирует Mac на другом конце этого соединения. [Правила для приложений](https://hisnlabs.com/ru/docs/per-app-rules) показывают, какие именно приложения на Mac выходят в интернет и куда, и позволяют их одобрять, [карта мира](https://hisnlabs.com/ru/docs/world-map) показывает, куда на самом деле отправляют данные VPN-клиент и другие приложения, а [исследование соединения](https://hisnlabs.com/ru/docs/investigate-a-connection) позволяет проверить незнакомое соединение, а не гадать. Ничто из этого не проникает внутрь корпоративного шлюза, но благодаря этому половина удалённой работы, приходящаяся на Mac, не остаётся слепой зоной, пока ИТ-отдел занимается серверной половиной.

> Mac и сервер компании — две половины одного и того же входа. Попробуйте FireAI бесплатно 17 дней, чтобы присматривать за половиной на стороне Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Источники не сообщают, сколько организаций уже было скомпрометировано до установки исправлений, — только то, что эксплуатация «наблюдалась» в развёртываниях без мер по смягчению [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). Цифра Unit 42 — более 50 000 экземпляров, доступных из интернета, — это число открытых устройств, а не подтверждённых компрометаций [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). Ни один из источников не приводит хронологию того, когда уязвимости впервые использовались в атаках относительно момента их обнаружения Citrix или исследователями.

Хотите увидеть, какие приложения на Mac выходят в интернет и куда? [Скачайте FireAI](https://hisnlabs.com/ru/download) и пользуйтесь им бесплатно 17 дней. FireAI разработан HisnLabs.

## Sources

- [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)
- [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/)
- [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/)
- [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)
- [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)
- [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html)
- [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
