Citrix раскрыла две zero-day в NetScaler, одна не требует учётной записи

Citrix сообщила о двух активно эксплуатируемых zero-day уязвимостях в NetScaler ADC и Gateway. Для атаки на одну из них злоумышленнику не нужна учётная запись — достаточно доступного из сети устройства.
Обе проблемы получили 9,5 балла по CVSS 4.0. Первая, CVE-2026-88771, связана с некорректной проверкой входных данных. Она позволяет удалённо выполнять произвольные команды на NetScaler. Для её эксплуатации не требуется ни учётная запись, ни специальная функция, ни нестандартная конфигурация устройства.
Вторая уязвимость, CVE-2026-88772, вызывает переполнение памяти и может привести к удалённому выполнению кода или отказу в обслуживании. Для её эксплуатации нужен включённый DTLS, а на виртуальных VPN-серверах NetScaler этот протокол активирован по умолчанию.
Какие версии NetScaler под угрозой
Под угрозой ветки 14.1 до сборки 14.1-73.37 и 13.1 до 13.1-64.23. Для 14.1-FIPS исправление выпущено в сборке 14.1-73.37 FIPS, для 13.1-FIPS и 13.1-NDcPP требуется минимум 13.1-37.279. Затронуты и гибридные развёртывания Secure Private Access, если в них используются собственные экземпляры NetScaler. Обходного решения нет.
Исследователи watchTowr получили данные в ходе анализа реальных инцидентов и непублично уведомили клиентов ещё до присвоения CVE. Первые открытые предупреждения появились 26 сентября, 27 сентября Citrix выпустила исправления. CISA добавила обе ошибки в перечень активно эксплуатируемых угроз. Дополнительно Citrix закрыла ещё шесть проблем в NetScaler ADC и Gateway, среди которых HTTP request smuggling и ошибки работы с памятью.
Как защитить NetScaler от атак
Рекомендуется обновить устройства до исправлённых сборок, а перед этим сохранить журналы и другие данные для расследования. Стоит проверить NetScaler на признаки компрометации и сменить пароли, секреты и сертификаты, которые могли оказаться доступны атакующим. Владельцам доступных из интернета VPN, Gateway и AAA-серверов следует устанавливать новые сборки в приоритетном порядке.
