Назад
Два невиправлені RCE-баги Citrix NetScaler активно використовують у мережі
SiTech AI Team2 წთ. საკითხავი

Два невиправлені RCE-баги Citrix NetScaler активно використовують у мережі

Компанія з безпеки watchTowr повідомила, що дві невиправлені вразливості віддаленого виконання коду в Citrix NetScaler ADC і NetScaler Gateway активно використовуються в атаках. Citrix їх не підтвердила й патча не випустила.

Що каже watchTowr

Компанія з безпеки watchTowr 26 вересня повідомила, що дві нові, ще не виправлені вразливості в Citrix NetScaler ADC і NetScaler Gateway дозволяють віддалено виконувати код (RCE) і вже використовуються в реальних атаках. У першому дописі в X того дня компанія написала, що реагує на повідомлення про кілька невиправлених RCE-вразливостей NetScaler: «Деталей мало, але інформація достовірна».

Наступний допис о 22:19 UTC дав повнішу картину: дві вразливості, обидві невиправлені й експлуатувалися ще до появи будь-якого виправлення. Їх виявили під час криміналістичних досліджень, а комунікацію й патчі від Citrix очікують на початку тижня 28 вересня. Компанія не опублікувала доказів і не назвала жертву.

Нові вразливості - це не обхід автентифікації CVE-2026-19490, який Citrix закрила 19 серпня, а CISA 9 вересня внесла до каталогу вразливостей, що активно експлуатуються (KEV). Невідомо й те, чи впливають вони на пристрої із серпневими збірками 14.1-73.32 і 13.1-63.21 або на новіші версії.

Адміністратори вимикають пристрої

Того ж дня на Reddit з'явилися повідомлення про поради вимикати пристрої. Один з адміністраторів у r/Citrix написав, що команда безпеки його IT-постачальника зателефонувала й без деталей порадила негайно вимкнути NetScaler; інші підтвердили, що їхні організації зробили так само. Без бюлетеня від виробника немає ні обхідного рішення, ні опублікованих індикаторів компрометації. Пристрої стоять на периметрі корпоративних мереж і обслуговують VPN, віддалений доступ, балансування навантаження та автентифікацію; поки виправлення немає, кожен має вирішити, залишати його в мережі, ізолювати чи вимкнути.

Що робити захисникам

Оскільки експлуатація відбулася до появи виправлення, його встановлення не покаже, чи встиг зловмисник увійти раніше. Минулого року, після того як уразливість NetScaler використали як zero-day проти нідерландських організацій, Національний центр кібербезпеки Нідерландів заявив, що саме лише оновлення не усуває ризик, бо зловмисник може зберегти доступ, отриманий до патча.

Рекомендації Citrix на випадок підозри на компрометацію NetScaler радять спершу зберегти докази (знімок інстансу VPX, логи з віддалених syslog-серверів і NetScaler Console, пакет підтримки та core dump), далі - ізолювати пристрій від мережі, змінити всі паролі й секрети сервісних облікових записів на ньому, скинути паролі користувачів, які входили через нього, і відкликати його сертифікати та ключі; інтерфейс керування не повинен бути доступний з публічного інтернету.

Відкритим лишається й питання, які версії отримають виправлення: підтримка NetScaler 13.1 завершилася 15 вересня. Станом на ранок неділі Citrix не опублікувала нічого про нові вразливості; видання The Hacker News звернулося по коментар до власника Cloud Software Group та до watchTowr.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.