
Citrix NetScaler-ի երկու չուղղված RCE խոցելիություններն ակտիվորեն կիրառվում են
watchTowr անվտանգության ընկերության տվյալներով՝ Citrix NetScaler ADC-ի և NetScaler Gateway-ի երկու չուղղված խոցելիություն, որոնք թույլ են տալիս կոդի հեռահար կատարում, ակտիվորեն օգտագործվում են։ Citrix-ը դրանք չի հաստատել։
Ինչ է ասում watchTowr-ը
Անվտանգության watchTowr ընկերությունը սեպտեմբերի 26-ին հայտարարեց, որ Citrix NetScaler ADC-ի և NetScaler Gateway-ի երկու նոր խոցելիություն թույլ է տալիս կոդի հեռահար կատարում (RCE) և արդեն կիրառվում է իրական հարձակումներում։ X-ում հրապարակված առաջին գրառման մեջ ընկերությունը նշեց, որ արձագանքում է NetScaler-ի չուղղված RCE խոցելիությունների մասին հաղորդումներին՝ «մանրամասները քիչ են, սակայն տեղեկությունը վստահելի է»։
Ժամը 22:19-ին (UTC) հրապարակված հաջորդ գրառումը ներկայացրեց ավելի ամբողջական պատկեր՝ երկու խոցելիություն, որոնք կիրառվել են մինչև որևէ ուղղման ի հայտ գալը։ Խոցելիությունները հայտնաբերվել են քրեագիտական հետազոտությունների ընթացքում, իսկ ուղղումները սպասվում են սեպտեմբերի 28-ի շաբաթվա սկզբին։
Նոր խոցելիությունները նույնականացման շրջանցումը՝ CVE-2026-19490, չեն, որը Citrix-ը ուղղել է օգոստոսի 19-ին, իսկ CISA-ն սեպտեմբերի 9-ին ավելացրել է կիրառվող խոցելիությունների (KEV) ցանկին։ Հայտնի չէ նաև՝ տուժե՞լ են արդյոք օգոստոսյան թողարկումներով՝ 14.1-73.32 և 13.1-63.21, կամ ավելի նոր սարքերը։
Ադմինիստրատորները անջատում են սարքերը
Նույն օրը Reddit-ում հայտնվեցին անջատելու խորհուրդների մասին հաղորդումներ։ r/Citrix-ում գրող ադմինիստրատորներից մեկը պատմել է, որ իր IT մատակարարի անվտանգության թիմը զանգահարել է և առանց մանրամասների խորհուրդ տվել անմիջապես անջատել իրենց NetScaler-ները, իսկ մյուսները նշել են, որ իրենք նույնպես այդպես վարվել են։ Արտադրողի բյուլետեն չկա, ուստի չկա նաև ժամանակավոր լուծում կամ փոխզիջման ցուցիչներ. քանի դեռ ուղղում չկա, ամեն ոք պետք է որոշի՝ թողնել սարքը ցանցում, մեկուսացնել, թե անջատել։
Ինչ կարող են անել պաշտպանվողները
Քանի որ կիրառումը տեղի է ունեցել մինչև ուղղման ի հայտ գալը, ուղղումը տեղադրելը չի պատասխանի այն հարցին, թե արդյոք հարձակվողը ներս է մտել ավելի վաղ։ Անցյալ տարի, այն բանից հետո, երբ NetScaler-ի խոցելիությունը որպես zero-day կիրառվեց հոլանդական կազմակերպությունների դեմ, Նիդեռլանդների կիբերանվտանգության ազգային կենտրոնը հայտարարեց, որ միայն թարմացումը չի վերացնում ռիսկը, քանի որ հարձակվողը կարող է պահպանել ուղղումից առաջ ստացած մուտքը։
Citrix-ի ուղեցույցը ախտահարման կասկածի դեպքում խորհուրդ է տալիս նախ պահպանել ապացույցները (VPX snapshot, syslog-ի և NetScaler Console-ի գրանցումները, core dump-ը), ապա մեկուսացնել սարքը ցանցից, փոխել դրա վրա պահվող սպասարկման հաշիվների գաղտնաբառերն ու գաղտնիքները, զրոյացնել դրա միջոցով մուտք գործած օգտատերերի գաղտնաբառերը և ուժը կորցնել նրա սերտիֆիկատներն ու բանալիները. կառավարման միջերեսը չպետք է լինի ինտերնետում։
Բաց է նաև հարցը, թե որ տարբերակները կստանան ուղղում. NetScaler 13.1-ի աջակցությունը դադարել է սեպտեմբերի 15-ին։ Կիրակի օրվա առավոտյան Citrix-ը նոր խոցելիությունների մասին ոչինչ չէր հրապարակել. The Hacker News-ը մեկնաբանություն է խնդրել սեփականատեր Cloud Software Group-ից և watchTowr-ից։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։