Citrix NetScaler: критическую уязвимость начали эксплуатировать сразу после публикации PoC

7 сентября 2026, 12:05 2 мин чтения
Citrix NetScaler: критическую уязвимость начали эксплуатировать сразу после публикации PoC
Иллюстрация: IT GID Медиа

Атакующие пробуют обойти аутентификацию на корпоративных VPN-шлюзах Citrix NetScaler. Если августовские обновления не установлены, пора действовать.

Критическая уязвимость CVE-2026-19490 в Citrix NetScaler ADC и NetScaler Gateway позволяет удалённо обойти аутентификацию без учётной записи и действий пользователя. Оценка по CVSS — 9,3 из 10. Citrix закрыла брешь 19 августа, но публичный рабочий эксплойт появился только 2 сентября. Уже на следующий день системы мониторинга зафиксировали первые попытки эксплуатации.

По данным Previdian, на 5 сентября было десять попыток с шести IP-адресов из Австралии, Германии, Японии и США. Поведение атак совпадает с публичным PoC, но достоверность наблюдений средняя — компания не подтверждает, что злоумышленникам удалось взломать реальные системы. Citrix пока не пометила уязвимость как активно эксплуатируемую, и в каталоге CISA Known Exploited Vulnerabilities её нет.

Уязвимость — ошибка обхода аутентификации через альтернативный путь. NetScaler Gateway обычно стоит на границе сети и обслуживает SSL VPN, клиентский VPN, проксирование ICA и RDP, централизованную аутентификацию. Для новых сборок 14.1 и 13.1 эксплуатация связана с конфигурациями SAML: PoC формирует поддельный SAML-ответ без действительной подписи. Для старых версий достаточно просто иметь настроенный Gateway или AAA-сервер. Citrix подробно не раскрывает внутреннюю причину, но доступность устройства из интернета не означает автоматическую уязвимость — всё зависит от версии прошивки и настроек.

Канадский регулятор кибербезопасности предупредил организации 4 сентября. По данным Shadowserver, в интернете доступны свыше 22 тысяч устройств NetScaler ADC и почти 1700 NetScaler Gateway. Весной 2026 года массово эксплуатировали другую критическую брешь — CVE-2026-3055, тогда FortiGuard в отдельные дни фиксировал свыше 2700 попыток атак. NetScaler регулярно становится целью из-за расположения на периметре.

Единственный официальный способ защиты — обновление: NetScaler ADC и Gateway до 14.1-73.32 или 13.1-63.21, для веток 14.1-FIPS — 14.1-73.32 FIPS, для версий 13.1-FIPS и 13.1-NDcPP требуется сборка 13.1-37.277. Обходного решения нет. Канадский центр также рекомендует проверить настройки, логи входа и сетевой трафик. Если августовские обновления не установлены, исходите из реальной угрозы, а не теоретического риска.

Поделиться: Telegram ВКонтакте
Новая вымогательская группа VantaCore атакует российский бизнес Читайте дальше Новая вымогательская группа VantaCore атакует российский бизнес Специалисты F6 выявили кампанию VantaCore: с августа 2026 года пострадали как минимум семь российских организаций, у которых злоумышленники… Инциденты2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →