# Citrix підтверджує, що дві вразливості нульового дня в NetScaler експлуатували ще до появи виправлень > Citrix підтверджує експлуатацію двох вразливостей нульового дня в NetScaler до виходу виправлень. Що варто перевірити тим, хто працює віддалено з Mac. FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/uk/news/citrix-netscaler-flaw-remote-work-mac Citrix підтвердила, що дві вразливості в її програмному забезпеченні NetScaler ADC і NetScaler Gateway, відстежувані як CVE-2026-88771 і CVE-2026-88772, використовували зловмисники ще до появи виправлення, повідомив BleepingComputer 27 вересня 2026 року [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). «Спостерігалася експлуатація CVE-2026-88771 і CVE-2026-88772 у розгортаннях NetScaler без засобів пом’якшення», — заявила Citrix [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). Наступного дня CISA зобов’язала федеральні агентства США виправити або вимкнути уражені пристрої до середи, 30 вересня, і внесла обидві вразливості до свого каталогу Known Exploited Vulnerabilities [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog). ## Передумови NetScaler ADC і Gateway — це пристрої на межі мережі компанії. Gateway часто є тією частиною, яку працівники бачать безпосередньо: сторінкою входу або VPN-клієнтом, через який Mac удома під’єднується до робочої пошти, внутрішніх інструментів чи спільних файлів. Вразливість у такому пристрої розташована між власним пристроєм віддаленого працівника та всім, що є в мережі компанії за ним. ## Результати За даними SecurityWeek, CVE-2026-88771 з оцінкою 9,5 з 10 дозволяє зловмисникові без облікових даних виконувати команди в стандартній конфігурації, а CVE-2026-88772, також з оцінкою 9,5, — це вразливість обробки пам’яті, що може призвести до збою пристрою або віддаленого виконання коду в системах з увімкненим DTLS, який, як зазначає Network World, є стандартним для VPN-з’єднань [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html). Rapid7 порадила клієнтам встановлювати виправлення «в екстреному порядку, поза звичайними циклами оновлень», назвавши надійну експлуатацію першої вразливості ймовірною проти кожного вразливого пристрою [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/). Unit 42 повідомила, що її власне сканування виявило понад 50 000 доступних з інтернету екземплярів NetScaler, які можуть бути уражені, і порадила організаціям зберегти журнали та перевірити наявність підозрілих сеансів адміністратора перед оновленням, на випадок якщо пристрій уже скомпрометовано [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). ## Наслідки для організацій і віддалених працівників Це проблема серверної сторони: вона міститься в пристрої NetScaler, яким керує роботодавець, школа чи інша організація, а не в чомусь на персональному Mac. Її не спричинили налаштування чи програми Mac, і нічим на Mac її не виправити. Проте для кожного, чия щоденна робота включає сторінку входу Citrix Gateway або VPN-клієнт, що під’єднується до неї з дому, безпека цього пристрою має пряме значення: зловмисник, який виконував на ньому команди до виправлення, теоретично вже може перебувати всередині мережі, до якої виконується вхід [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). > Подивіться, до чого непомітно під’єднується Mac, поки ІТ-команда займається шлюзом. Спробуйте FireAI безкоштовно 17 днів і безпосередньо стежте за з’єднаннями кожного застосунку. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Рекомендації 1. Запитайте ІТ-відділ або команду безпеки, чи оновлено використовуваний NetScaler ADC або Gateway до виправленої збірки (14.1-73.37, 13.1-64.23 або новішої, згідно з бюлетенем Citrix у викладі SecurityWeek і Network World). 2. Запитайте, чи перевіряли пристрій на ознаки компрометації до або після оновлення, як радили і Unit 42, і Rapid7 з огляду на те, що вразливості експлуатували ще до появи виправлення. 3. Якщо вам повідомили, що шлюз у якийсь момент був відкритий для атаки, змініть пароль для входу в нього, щойно це дозволять, особливо якщо він використовується деінде. 4. Найближчими днями вважайте будь-який неочікуваний повторний вхід чи запит багатофакторної автентифікації для цього робочого VPN підозрілим, а не рутинним. 5. Оновлюйте macOS і браузер; це не вплине на цю конкретну серверну вразливість, але закриває інші шляхи. ## Стосунок до FireAI FireAI жодним чином не стосується цієї проблеми. NetScaler ADC і NetScaler Gateway — це серверна інфраструктура, якою керує й яку оновлює ІТ-команда компанії; персональний фаєрвол на Mac не бачить цього пристрою й не може його виправити, просканувати чи захистити. Якщо шлюз роботодавця не оновили вчасно, жоден застосунок на Mac цього не змінить. FireAI контролює Mac на іншому кінці цього з’єднання. [Правила для застосунків](https://hisnlabs.com/uk/docs/per-app-rules) показують і дозволяють людині схвалити, які саме застосунки на Mac виходять в інтернет і куди, [мапа світу](https://hisnlabs.com/uk/docs/world-map) показує, куди насправді надсилають дані VPN-клієнт та інші застосунки, а [дослідження з’єднання](https://hisnlabs.com/uk/docs/investigate-a-connection) дає змогу перевірити невідоме з’єднання замість здогадок. Ніщо з цього не сягає всередину корпоративного шлюзу, але означає, що Mac-половина віддаленої роботи не стає сліпою зоною, поки ІТ-команда займається серверною. > Mac і сервер компанії — дві різні половини одного входу. Випробуйте FireAI безкоштовно 17 днів, щоб стежити за половиною на Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Джерела не повідомляють, скільки організацій уже було скомпрометовано до оновлення, лише те, що експлуатацію «спостерігали» в розгортаннях без засобів пом’якшення [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). Цифра Unit 42 — понад 50 000 доступних з інтернету екземплярів — це кількість відкритих пристроїв, а не підтверджених компрометацій [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). Жодне з джерел не наводить хронології того, коли вразливості вперше використали в атаках відносно моменту, коли їх виявили Citrix чи дослідники. Щоб бачити, які застосунки на Mac спілкуються з інтернетом і куди, [завантажте FireAI](https://hisnlabs.com/uk/download) і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs. ## Sources - [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) - [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) - [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) - [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/) - [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/) - [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html) - [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)