VMTech
Обсудить проект →

watchTowr предупредила о двух RCE-уязвимостях нулевого дня в NetScaler

watchTowr предупредила о двух RCE-уязвимостях нулевого дня в NetScaler

Компания watchTowr сообщила о двух не закрытых уязвимостях нулевого дня в Citrix NetScaler ADC и NetScaler Gateway. По её информации, обе проблемы позволяют удалённо выполнить код и уже эксплуатируются до появления патча. Citrix на момент публикации не подтвердила уязвимости и не выпустила исправление.

NetScaler ADC и NetScaler Gateway обычно работают на периметре корпоративной сети: обеспечивают удалённый доступ и VPN, балансировку нагрузки и аутентификацию пользователей. Поэтому вопрос об их доступности из внешней сети становится первоочередным для администраторов.

Что известно о предполагаемых уязвимостях

Первое сообщение watchTowr в X от 26 сентября ссылалось на достоверные сведения о нескольких не исправленных RCE-уязвимостях NetScaler. В последующем сообщении компания уточнила, что речь идёт о двух проблемах удалённого выполнения кода, обнаруженных при криминалистических расследованиях. Эксплуатация, как утверждает watchTowr, началась до выпуска исправлений.

При этом исследователи не опубликовали технических доказательств, не назвали пострадавшие организации и не указали, чьи расследования выявили атаки. Citrix также не сообщила, какие версии затронуты: неизвестно, касаются ли проблемы августовских сборок 14.1-73.32 и 13.1-63.21 либо более новых релизов.

Эти сообщения не относятся к обходу аутентификации CVE-2026-19490. Citrix исправила эту уязвимость 19 августа, а CISA добавила её в каталог Known Exploited Vulnerabilities 9 сентября. Для двух новых предполагаемых RCE-проблем на момент публикации не было ни патча, ни официального способа снизить риск, ни индикаторов компрометации.

Что учитывать администраторам

На фоне предупреждений в сообществе появились сообщения об отключении устройств NetScaler. Однако источник рекомендаций, которые получали некоторые организации от поставщиков ИТ-услуг, не установлен. Каждой организации приходится самостоятельно решать, оставить ли устройство доступным, изолировать его или временно отключить.

Установка будущего обновления сама по себе не покажет, получил ли атакующий доступ до исправления. После эксплуатации другой уязвимости NetScaler как нулевого дня против организаций Нидерландов в 2025 году Национальный центр кибербезопасности страны отмечал, что обновление не устраняет уже полученный доступ, и рекомендовал проверочные сценарии.

Действия при подозрении на компрометацию

В действующих рекомендациях Citrix предлагается сначала сохранить доказательства: снимок VPX, журналы с удалённых syslog-серверов и NetScaler Console, пакет технической поддержки и дамп ядра пакетного движка. Затем устройство следует изолировать от сети.

Citrix также советует сменить пароли и секреты всех сервисных учётных записей, хранившиеся на устройстве, сбросить пароли пользователей, входивших через него, а также отозвать сертификаты и закрытые ключи. Интерфейс управления не должен быть доступен из интернета.

Отдельно остаётся вопрос поддержки ветки 13.1: по графику Citrix она достигла End of Maintenance 15 сентября, а поставщик не сообщил, получит ли она исправление. Практический вывод для бизнеса: нужно определить все внешние экземпляры NetScaler, сохранить необходимые артефакты до любых изменений и заранее подготовить изоляцию, смену секретов и проверку устройств, если появятся бюллетень и средства диагностики.

#cybersecurity#netscaler#vulnerability#incidentresponse
Открытая аналитика
На сайте 4 просмотров
мин чтения 4 27.09.2026
Instagram

watchTowr предупредила о двух RCE-уязвимостях нулевого дня в NetScaler

Открыть публикацию в Instagram ↗