CISA предупредило об активной эксплуатации двух уязвимостей Citrix NetScaler

Агентство по кибербезопасности и защите инфраструктуры США CISA внесло две критические уязвимости Citrix NetScaler ADC и NetScaler Gateway в каталог Known Exploited Vulnerabilities. Обе получили оценку CVSS 9,5, а CISA подтвердило их активную эксплуатацию злоумышленниками по всему миру.
Первая проблема, CVE-2026-88771, связана с некорректной проверкой входных данных. Она позволяет неаутентифицированному атакующему выполнять произвольные команды. Вторая, CVE-2026-88772, возникает из-за недостаточного ограничения операций в пределах буфера памяти и может привести к удалённому выполнению кода либо отказу в обслуживании.
Какие установки находятся в зоне риска
CVE-2026-88771 затрагивает все развёртывания NetScaler ADC и NetScaler Gateway. Для эксплуатации CVE-2026-88772 необходима включённая конфигурация DTLS. Этот параметр включён по умолчанию на виртуальных VPN-серверах, поэтому организациям следует отдельно проверить такие конфигурации.
Citrix исправила обе уязвимости в выпусках NetScaler ADC и Gateway 14.1-73.37 и новее, а также 13.1-64.23 и новее в ветке 13.1. Для NetScaler ADC 14.1-FIPS требуется версия 14.1-73.37 FIPS или последующие релизы. Для 13.1-FIPS и 13.1-NDcPP исправление доступно в версии 13.1.37.279 и новее.
Что рекомендуют CISA и Citrix
CISA отмечает, что обновление устройств NetScaler может быть сложным и потребовать простоя. Поэтому предупреждение выпущено, чтобы организации оценили доступность уязвимых систем, расставили приоритеты для устранения проблемы и учли риск в процедурах управления рисками. Контекст каталога полезно дополняет каталог CISA с эксплуатируемыми уязвимостями, где собраны другие уязвимости, уже замеченные в реальных атаках.
Citrix опубликовала общие индикаторы компрометации в NetScaler Console, чтобы заказчики могли проверить свои развёртывания. При подозрении на компрометацию компания рекомендует сохранить доказательства с экземпляра NetScaler ADC VPX, изолировать устройство, отозвать учётные данные и доступы, а затем проверить все связанные с ним серверы и системы.
После расследования Citrix советует восстановить устройство и обновить прошивку до актуальной версии, сменить пароли локальных учётных записей и ключи шифрования KEK. При восстановлении из заведомо надёжной резервной копии следует заменить восстановленные SSL-сертификаты и усилить конфигурацию согласно рекомендациям производителя.
Практический вывод
Командам ИБ и эксплуатации стоит безотлагательно инвентаризировать NetScaler ADC и Gateway, сопоставить версии с исправленными релизами и проверить использование DTLS на VPN-виртуальных серверах. План обновления должен учитывать возможный простой, а обнаруженные индикаторы компрометации требуют изоляции устройства и проверки связанной инфраструктуры.

