NetScaler под глобальной атакой

Агентство по кибербезопасности и защите инфраструктуры США (CISA) подтвердило глобальную эксплуатацию двух критических уязвимостей в Citrix NetScaler ADC и Citrix NetScaler Gateway. Обе получили оценку 9,5 по шкале CVSS. CISA располагает прямыми сообщениями об атаках и разведданными партнёров, поэтому организациям рекомендовано немедленно проверить доступность устройств из интернета, оценить риск и запланировать установку исправлений с учётом возможного простоя.
NetScaler под глобальной атакой
Изображение носит иллюстративный характер

CVE-2026-88771 связана с неправильной проверкой входных данных и затрагивает все развёртывания NetScaler ADC и NetScaler Gateway. Неаутентифицированный злоумышленник способен удалённо внедрить произвольные команды и выполнить их с правами root. Вторая брешь, CVE-2026-88772, вызвана недостаточным ограничением операций в пределах буфера памяти. Она допускает удалённое выполнение кода либо отказ в обслуживании, но требует включённого DTLS. На виртуальных VPN-серверах DTLS активирован по умолчанию, поэтому отсутствие ручной настройки не означает отсутствие риска.
Citrix закрыла обе уязвимости в версиях 14.1-73.37 и новее для NetScaler ADC и NetScaler Gateway 14.1, а также 13.1-64.23 и последующих выпусках ветки 13.1. Для NetScaler ADC 14.1-FIPS требуется версия 14.1-73.37 FIPS либо более поздняя из той же ветки. Владельцам NetScaler ADC 13.1-FIPS и 13.1-NDcPP необходимо перейти на 13.1.37.279 или следующий совместимый выпуск. Федеральные органы исполнительной власти гражданского сектора США (FCEB) обязаны установить исправления до 30 сентября 2026 года.
CISA отдельно предупредило, что обновление NetScaler порой требует остановки системы. Это не повод откладывать работы: наружная доступность шлюза, включённый DTLS и наличие виртуальных VPN-серверов должны учитываться при определении очередности. В техническом контексте также фигурирует строка 0.0.0.0 443 -Listenpolicy NONE, однако отдельного объяснения её назначения не приводилось, поэтому трактовать её как самостоятельный индикатор компрометации нельзя.
28 сентября 2026 года компания упреждающего управления внешними рисками watchTowr Labs опубликовала разбор CVE-2026-88771. Ошибка находится в Perl-скрипте ns_monuploadd_err.pl, обрабатывающем сведения о сбоях и ошибках NetScaler. Скрипт формирует команду оболочки из данных, часть которых контролирует отправитель запроса. Введённый текст попадает в журналы устройства, а затем передаётся оболочке как элемент команды. Получается цепочка из внедрения команды, удалённого выполнения кода и запуска с полномочиями root.
По данным watchTowr Labs, уязвимый сценарий запускается до аутентификации через адрес /nf/auth/doAuthentication.do. В опубликованном доказательстве концепции использовался POST-запрос к узлу netscaler-aaa-server: вредоносная последовательность помещалась в URL-кодированное поле login, тогда как passwd получал значение x, параметр savecredentials — false, а кнопка входа передавалась как Log+On. Команда должна была записать результат id в /var/tmp/watchTowr. Суть приёма в том, что данные формы входа сначала выглядят как запись об ошибке, но позднее интерпретируются системой как команда.
Масштаб доступной поверхности атаки оценила Palo Alto Networks Unit 42. По состоянию на 27 сентября 2026 года специалисты обнаружили более 50 277 публично доступных устройств Citrix NetScaler, потенциально уязвимых перед обеими ошибками нулевого дня. Эта цифра описывает найденные в интернете экземпляры, а не число подтверждённых взломов: часть устройств могла уже получить обновление, находиться за дополнительной защитой или не отвечать условиям эксплуатации CVE-2026-88772.
GreyNoise зафиксировала наиболее раннюю известную попытку эксплуатации на своём сенсоре 24 сентября 2026 года. Источником был адрес 149.104.78[.]141, записанный в обезвреженном виде. Попытка оказалась неудачной. GreyNoise обозначила отправителя как malicious cyber actor (MCA), то есть «злонамеренный киберсубъект», и разобрала команды, которыми тот пытался закрепиться на устройстве.
MCA намеревался назначить файлу /bin/sh биты Set User ID (setuid) и Set Group ID (setgid), чтобы получать оболочку с правами root. Параллельно злоумышленник пытался установить защищённый паролем веб-шелл, принимавший команды только при наличии заданного атакующим значения cookie. По оценке GreyNoise, такая передача могла понадобиться для того, чтобы команды не сохранялись в обычных веб-журналах.
Веб-шелл предполагалось спрятать в точечном файле .ctxs.receiver, не имеющем расширения .php, предварительно заставив сервер обрабатывать его как PHP. Запросы к несуществующему файлу стилей receiver.min.css должны были перенаправляться на .ctxs.receiver. Дополнительная настройка AliasMatch разрешала более гибкий шаблон receiver.min.[0-9a-f].css с изменяемым шестнадцатеричным символом и тем же конечным веб-шеллом. После правки конфигурации атакующий попытался завершить процесс httpd, рассчитывая на перезапуск веб-сервера и применение новых правил.
Citrix разместила общие индикаторы компрометации (IoC) в NetScaler Console. При совпадении индикаторов или обоснованном подозрении устройство следует изолировать, отозвать учётные данные и права доступа, затем проверить каждый сервер и каждую систему, с которыми соединялся NetScaler ADC. Скомпрометированный узел рекомендуется пересобрать и обновить до последней версии прошивки. При восстановлении из заведомо чистой резервной копии необходимо сменить пароли всех локальных пользователей, выполнить ротацию ключей шифрования ключей (KEK), заменить восстановленные SSL-сертификаты и заново усилить конфигурацию по применимым правилам безопасности.


Новое на сайте

Ссылка