Новини безпеки та ШІ

Вразливість VPN-шлюзу · Автор FireAI Security & Research Team · Опубліковано

Citrix підтверджує, що дві вразливості нульового дня в NetScaler експлуатували ще до появи виправлень

Citrix підтверджує експлуатацію двох вразливостей нульового дня в NetScaler до виходу виправлень. Що варто перевірити тим, хто працює віддалено з Mac.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

Citrix підтвердила, що дві вразливості в її програмному забезпеченні NetScaler ADC і NetScaler Gateway, відстежувані як CVE-2026-88771 і CVE-2026-88772, використовували зловмисники ще до появи виправлення, повідомив BleepingComputer 27 вересня 2026 року [1]. «Спостерігалася експлуатація CVE-2026-88771 і CVE-2026-88772 у розгортаннях NetScaler без засобів пом’якшення», — заявила Citrix [1]. Наступного дня CISA зобов’язала федеральні агентства США виправити або вимкнути уражені пристрої до середи, 30 вересня, і внесла обидві вразливості до свого каталогу Known Exploited Vulnerabilities [2] [6].

Передумови

NetScaler ADC і Gateway — це пристрої на межі мережі компанії. Gateway часто є тією частиною, яку працівники бачать безпосередньо: сторінкою входу або VPN-клієнтом, через який Mac удома під’єднується до робочої пошти, внутрішніх інструментів чи спільних файлів. Вразливість у такому пристрої розташована між власним пристроєм віддаленого працівника та всім, що є в мережі компанії за ним.

Результати

За даними SecurityWeek, CVE-2026-88771 з оцінкою 9,5 з 10 дозволяє зловмисникові без облікових даних виконувати команди в стандартній конфігурації, а CVE-2026-88772, також з оцінкою 9,5, — це вразливість обробки пам’яті, що може призвести до збою пристрою або віддаленого виконання коду в системах з увімкненим DTLS, який, як зазначає Network World, є стандартним для VPN-з’єднань [3] [6]. Rapid7 порадила клієнтам встановлювати виправлення «в екстреному порядку, поза звичайними циклами оновлень», назвавши надійну експлуатацію першої вразливості ймовірною проти кожного вразливого пристрою [5]. Unit 42 повідомила, що її власне сканування виявило понад 50 000 доступних з інтернету екземплярів NetScaler, які можуть бути уражені, і порадила організаціям зберегти журнали та перевірити наявність підозрілих сеансів адміністратора перед оновленням, на випадок якщо пристрій уже скомпрометовано [4].

Наслідки для організацій і віддалених працівників

Це проблема серверної сторони: вона міститься в пристрої NetScaler, яким керує роботодавець, школа чи інша організація, а не в чомусь на персональному Mac. Її не спричинили налаштування чи програми Mac, і нічим на Mac її не виправити. Проте для кожного, чия щоденна робота включає сторінку входу Citrix Gateway або VPN-клієнт, що під’єднується до неї з дому, безпека цього пристрою має пряме значення: зловмисник, який виконував на ньому команди до виправлення, теоретично вже може перебувати всередині мережі, до якої виконується вхід [1] [4].

Рекомендації

  1. Запитайте ІТ-відділ або команду безпеки, чи оновлено використовуваний NetScaler ADC або Gateway до виправленої збірки (14.1-73.37, 13.1-64.23 або новішої, згідно з бюлетенем Citrix у викладі SecurityWeek і Network World).
  2. Запитайте, чи перевіряли пристрій на ознаки компрометації до або після оновлення, як радили і Unit 42, і Rapid7 з огляду на те, що вразливості експлуатували ще до появи виправлення.
  3. Якщо вам повідомили, що шлюз у якийсь момент був відкритий для атаки, змініть пароль для входу в нього, щойно це дозволять, особливо якщо він використовується деінде.
  4. Найближчими днями вважайте будь-який неочікуваний повторний вхід чи запит багатофакторної автентифікації для цього робочого VPN підозрілим, а не рутинним.
  5. Оновлюйте macOS і браузер; це не вплине на цю конкретну серверну вразливість, але закриває інші шляхи.

Стосунок до FireAI

FireAI жодним чином не стосується цієї проблеми. NetScaler ADC і NetScaler Gateway — це серверна інфраструктура, якою керує й яку оновлює ІТ-команда компанії; персональний фаєрвол на Mac не бачить цього пристрою й не може його виправити, просканувати чи захистити. Якщо шлюз роботодавця не оновили вчасно, жоден застосунок на Mac цього не змінить.

FireAI контролює Mac на іншому кінці цього з’єднання. Правила для застосунків показують і дозволяють людині схвалити, які саме застосунки на Mac виходять в інтернет і куди, мапа світу показує, куди насправді надсилають дані VPN-клієнт та інші застосунки, а дослідження з’єднання дає змогу перевірити невідоме з’єднання замість здогадок. Ніщо з цього не сягає всередину корпоративного шлюзу, але означає, що Mac-половина віддаленої роботи не стає сліпою зоною, поки ІТ-команда займається серверною.

Обмеження

Джерела не повідомляють, скільки організацій уже було скомпрометовано до оновлення, лише те, що експлуатацію «спостерігали» в розгортаннях без засобів пом’якшення [1]. Цифра Unit 42 — понад 50 000 доступних з інтернету екземплярів — це кількість відкритих пристроїв, а не підтверджених компрометацій [4]. Жодне з джерел не наводить хронології того, коли вразливості вперше використали в атаках відносно моменту, коли їх виявили Citrix чи дослідники.

Щоб бачити, які застосунки на Mac спілкуються з інтернетом і куди, завантажте FireAI і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.

Джерела

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)