# Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в NetScaler до выхода исправлений > Citrix подтвердила эксплуатацию двух уязвимостей нулевого дня в NetScaler до выхода исправлений. Что проверить удалённым сотрудникам, подключающимся через него с Mac. FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/ru/news/citrix-netscaler-flaw-remote-work-mac Citrix подтвердила, что две уязвимости в её ПО NetScaler ADC и NetScaler Gateway, получившие идентификаторы CVE-2026-88771 и CVE-2026-88772, использовались злоумышленниками до появления исправления, сообщил BleepingComputer 27 сентября 2026 года [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). «Наблюдалась эксплуатация CVE-2026-88771 и CVE-2026-88772 в развёртываниях NetScaler без мер по смягчению», — заявила Citrix [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). На следующий день CISA обязала федеральные ведомства США установить исправления или отключить затронутые устройства до среды, 30 сентября, и внесла обе уязвимости в свой каталог Known Exploited Vulnerabilities [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog). ## Предыстория NetScaler ADC и Gateway — это устройства, расположенные на границе корпоративной сети. Gateway часто является той частью, которую сотрудники видят напрямую: страница входа или VPN-клиент, к которому Mac подключается из дома, чтобы получить доступ к рабочей почте, внутренним инструментам или общим файлам. Уязвимость в таком устройстве находится между собственным устройством удалённого сотрудника и всем, что расположено за ним в корпоративной сети. ## Результаты По данным SecurityWeek, CVE-2026-88771 с оценкой 9,5 из 10 позволяет злоумышленнику без учётных данных выполнять команды в конфигурации по умолчанию, а CVE-2026-88772, также с оценкой 9,5, — ошибка обработки памяти, которая может вызвать сбой устройства или привести к удалённому выполнению кода в системах с включённым DTLS, что, как отмечает Network World, является настройкой по умолчанию для VPN-подключений [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html). Rapid7 рекомендовала клиентам устанавливать исправления «в экстренном порядке, вне обычных циклов обновления», назвав надёжную эксплуатацию первой уязвимости вероятной против любого уязвимого устройства [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/). Unit 42 сообщила, что её собственное сканирование выявило более 50 000 доступных из интернета экземпляров NetScaler, которые могут быть затронуты, и рекомендовала организациям сохранить журналы и проверить наличие подозрительных административных сеансов до установки исправлений — на случай, если устройство уже скомпрометировано [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). ## Выводы для организаций и удалённых сотрудников Это проблема на стороне сервера: она находится в устройстве NetScaler, которым управляет работодатель, учебное заведение или другая организация, а не в чём-либо на личном Mac. Её не вызвали ни настройки, ни ПО Mac, и ничто на Mac не может её устранить. Но для тех, у кого в распорядке дня есть страница входа Citrix Gateway или VPN-клиент, подключающийся к нему из дома, безопасность этого устройства имеет прямое значение: злоумышленник, выполнявший на нём команды до установки исправления, в принципе может уже находиться внутри сети, в которую выполняется вход [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). > Посмотрите, к чему незаметно подключается Mac, пока ИТ-отдел разбирается со шлюзом. Попробуйте FireAI бесплатно 17 дней и следите за соединениями каждого приложения напрямую. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Рекомендации 1. Спросите ИТ-отдел или службу безопасности, обновлён ли используемый NetScaler ADC или Gateway до исправленной сборки (14.1-73.37, 13.1-64.23 или новее, согласно бюллетеню Citrix в изложении SecurityWeek и Network World). 2. Спросите, проводилась ли проверка устройства на компрометацию до или после установки исправлений, как рекомендовали Unit 42 и Rapid7, учитывая, что уязвимости эксплуатировались до появления исправления. 3. Если вам сообщили, что шлюз в какой-то момент был уязвим, смените пароль для входа в него, как только это будет разрешено, особенно если он используется и в других местах. 4. В ближайшие дни относитесь к любому неожиданному повторному входу или запросу многофакторной аутентификации для рабочего VPN как к подозрительному, а не рутинному. 5. Обновляйте macOS и браузер: эту серверную уязвимость это не затронет, но закроет другие лазейки. ## Какое отношение это имеет к FireAI FireAI эта проблема не касается вовсе. NetScaler ADC и NetScaler Gateway — серверная инфраструктура, которую эксплуатирует и обновляет ИТ-отдел компании; персональный межсетевой экран на Mac не видит это устройство и никак не может его исправить, просканировать или защитить. Если шлюз работодателя не был вовремя обновлён, никакое приложение на Mac этого не изменит. FireAI контролирует Mac на другом конце этого соединения. [Правила для приложений](https://hisnlabs.com/ru/docs/per-app-rules) показывают, какие именно приложения на Mac выходят в интернет и куда, и позволяют их одобрять, [карта мира](https://hisnlabs.com/ru/docs/world-map) показывает, куда на самом деле отправляют данные VPN-клиент и другие приложения, а [исследование соединения](https://hisnlabs.com/ru/docs/investigate-a-connection) позволяет проверить незнакомое соединение, а не гадать. Ничто из этого не проникает внутрь корпоративного шлюза, но благодаря этому половина удалённой работы, приходящаяся на Mac, не остаётся слепой зоной, пока ИТ-отдел занимается серверной половиной. > Mac и сервер компании — две половины одного и того же входа. Попробуйте FireAI бесплатно 17 дней, чтобы присматривать за половиной на стороне Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ограничения Источники не сообщают, сколько организаций уже было скомпрометировано до установки исправлений, — только то, что эксплуатация «наблюдалась» в развёртываниях без мер по смягчению [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). Цифра Unit 42 — более 50 000 экземпляров, доступных из интернета, — это число открытых устройств, а не подтверждённых компрометаций [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). Ни один из источников не приводит хронологию того, когда уязвимости впервые использовались в атаках относительно момента их обнаружения Citrix или исследователями. Хотите увидеть, какие приложения на Mac выходят в интернет и куда? [Скачайте FireAI](https://hisnlabs.com/ru/download) и пользуйтесь им бесплатно 17 дней. FireAI разработан HisnLabs. ## Sources - [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) - [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) - [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) - [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/) - [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/) - [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html) - [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)