# Citrix підтверджує, що дві вразливості нульового дня в NetScaler експлуатували ще до появи виправлень

> Citrix підтверджує експлуатацію двох вразливостей нульового дня в NetScaler до виходу виправлень. Що варто перевірити тим, хто працює віддалено з Mac.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/uk/news/citrix-netscaler-flaw-remote-work-mac

Citrix підтвердила, що дві вразливості в її програмному забезпеченні NetScaler ADC і NetScaler Gateway, відстежувані як CVE-2026-88771 і CVE-2026-88772, використовували зловмисники ще до появи виправлення, повідомив BleepingComputer 27 вересня 2026 року [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). «Спостерігалася експлуатація CVE-2026-88771 і CVE-2026-88772 у розгортаннях NetScaler без засобів пом’якшення», — заявила Citrix [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). Наступного дня CISA зобов’язала федеральні агентства США виправити або вимкнути уражені пристрої до середи, 30 вересня, і внесла обидві вразливості до свого каталогу Known Exploited Vulnerabilities [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

## Передумови

NetScaler ADC і Gateway — це пристрої на межі мережі компанії. Gateway часто є тією частиною, яку працівники бачать безпосередньо: сторінкою входу або VPN-клієнтом, через який Mac удома під’єднується до робочої пошти, внутрішніх інструментів чи спільних файлів. Вразливість у такому пристрої розташована між власним пристроєм віддаленого працівника та всім, що є в мережі компанії за ним.

## Результати

За даними SecurityWeek, CVE-2026-88771 з оцінкою 9,5 з 10 дозволяє зловмисникові без облікових даних виконувати команди в стандартній конфігурації, а CVE-2026-88772, також з оцінкою 9,5, — це вразливість обробки пам’яті, що може призвести до збою пристрою або віддаленого виконання коду в системах з увімкненим DTLS, який, як зазначає Network World, є стандартним для VPN-з’єднань [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html). Rapid7 порадила клієнтам встановлювати виправлення «в екстреному порядку, поза звичайними циклами оновлень», назвавши надійну експлуатацію першої вразливості ймовірною проти кожного вразливого пристрою [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/). Unit 42 повідомила, що її власне сканування виявило понад 50 000 доступних з інтернету екземплярів NetScaler, які можуть бути уражені, і порадила організаціям зберегти журнали та перевірити наявність підозрілих сеансів адміністратора перед оновленням, на випадок якщо пристрій уже скомпрометовано [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/).

## Наслідки для організацій і віддалених працівників

Це проблема серверної сторони: вона міститься в пристрої NetScaler, яким керує роботодавець, школа чи інша організація, а не в чомусь на персональному Mac. Її не спричинили налаштування чи програми Mac, і нічим на Mac її не виправити. Проте для кожного, чия щоденна робота включає сторінку входу Citrix Gateway або VPN-клієнт, що під’єднується до неї з дому, безпека цього пристрою має пряме значення: зловмисник, який виконував на ньому команди до виправлення, теоретично вже може перебувати всередині мережі, до якої виконується вхід [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/).

> Подивіться, до чого непомітно під’єднується Mac, поки ІТ-команда займається шлюзом. Спробуйте FireAI безкоштовно 17 днів і безпосередньо стежте за з’єднаннями кожного застосунку. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Рекомендації

1. Запитайте ІТ-відділ або команду безпеки, чи оновлено використовуваний NetScaler ADC або Gateway до виправленої збірки (14.1-73.37, 13.1-64.23 або новішої, згідно з бюлетенем Citrix у викладі SecurityWeek і Network World).
2. Запитайте, чи перевіряли пристрій на ознаки компрометації до або після оновлення, як радили і Unit 42, і Rapid7 з огляду на те, що вразливості експлуатували ще до появи виправлення.
3. Якщо вам повідомили, що шлюз у якийсь момент був відкритий для атаки, змініть пароль для входу в нього, щойно це дозволять, особливо якщо він використовується деінде.
4. Найближчими днями вважайте будь-який неочікуваний повторний вхід чи запит багатофакторної автентифікації для цього робочого VPN підозрілим, а не рутинним.
5. Оновлюйте macOS і браузер; це не вплине на цю конкретну серверну вразливість, але закриває інші шляхи.

## Стосунок до FireAI

FireAI жодним чином не стосується цієї проблеми. NetScaler ADC і NetScaler Gateway — це серверна інфраструктура, якою керує й яку оновлює ІТ-команда компанії; персональний фаєрвол на Mac не бачить цього пристрою й не може його виправити, просканувати чи захистити. Якщо шлюз роботодавця не оновили вчасно, жоден застосунок на Mac цього не змінить.

FireAI контролює Mac на іншому кінці цього з’єднання. [Правила для застосунків](https://hisnlabs.com/uk/docs/per-app-rules) показують і дозволяють людині схвалити, які саме застосунки на Mac виходять в інтернет і куди, [мапа світу](https://hisnlabs.com/uk/docs/world-map) показує, куди насправді надсилають дані VPN-клієнт та інші застосунки, а [дослідження з’єднання](https://hisnlabs.com/uk/docs/investigate-a-connection) дає змогу перевірити невідоме з’єднання замість здогадок. Ніщо з цього не сягає всередину корпоративного шлюзу, але означає, що Mac-половина віддаленої роботи не стає сліпою зоною, поки ІТ-команда займається серверною.

> Mac і сервер компанії — дві різні половини одного входу. Випробуйте FireAI безкоштовно 17 днів, щоб стежити за половиною на Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Джерела не повідомляють, скільки організацій уже було скомпрометовано до оновлення, лише те, що експлуатацію «спостерігали» в розгортаннях без засобів пом’якшення [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). Цифра Unit 42 — понад 50 000 доступних з інтернету екземплярів — це кількість відкритих пристроїв, а не підтверджених компрометацій [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). Жодне з джерел не наводить хронології того, коли вразливості вперше використали в атаках відносно моменту, коли їх виявили Citrix чи дослідники.

Щоб бачити, які застосунки на Mac спілкуються з інтернетом і куди, [завантажте FireAI](https://hisnlabs.com/uk/download) і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.

## Sources

- [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)
- [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/)
- [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/)
- [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)
- [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)
- [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html)
- [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
