
Citrix закрыла дыру в NetScaler, которую уже атакуют
Американское агентство CISA дало федеральным ведомствам срок до 7 октября, чтобы закрыть уязвимость на своих устройствах.
Изображение: BleepingComputer
Citrix выпустила исправление для уязвимости нулевого дня в NetScaler ADC и NetScaler Gateway, которую хакеры уже используют в атаках. Ошибка CVE-2026-88779 получила 8,7 балла из 10 по шкале CVSS. Она затрагивает устройства, на которых включён вход по протоколу SAML, сообщил BleepingComputer 4 октября.
NetScaler — это сетевые шлюзы, через которые сотрудники компаний и госорганов удалённо подключаются к внутренним системам. SAML отвечает за единый вход: человек авторизуется один раз и получает доступ к нескольким сервисам. Уязвимость связана с ошибкой работы с буфером памяти именно в этом механизме.
Citrix подтвердила целевые атаки на устройства без защиты. По данным компании, они приводили к отказу в обслуживании. Но исследователи видят признаки более опасного сценария, при котором злоумышленник выполняет на шлюзе собственный код. В атаках использовали специально составленные имена пользователей со встроенными командами, которые скачивали вредоносные файлы с внешнего сервера.
Об атаках первыми рассказали администраторы NetScaler на Reddit. Их изучили специалист по кибербезопасности Кевин Бомонт и исследователи watchTowr Labs. Один из них подтвердил, что на его сервере-ловушке запустилась скачанная таким образом вредоносная программа.
Проблема затрагивает ветки 13.1 и 14.1. Исправления вошли в версии:
- NetScaler ADC и Gateway 14.1-73.41 и 13.1-64.28;
- 14.1-73.41 FIPS для систем с сертификацией FIPS;
- 13.1-37.282 для клиентов с конфигурацией NDcPP.
В воскресенье американское агентство по кибербезопасности CISA внесло уязвимость в каталог активно эксплуатируемых. Федеральные ведомства США обязаны закрыть её до 7 октября. Для остальных владельцев NetScaler этот срок служит ориентиром, ведь атаки уже идут.
Источники: BleepingComputer — об уязвимости NetScaler и атаках



