LiMP VPN
← Все новости

0-day в Citrix NetScaler: под угрозой VPN-шлюзы компаний

0-day в Citrix NetScaler: под угрозой VPN-шлюзы компаний

Коротко: 27 сентября 2026 года Citrix выпустила экстренный бюллетень CTX697096 с патчами для двух критических 0-day уязвимостей в NetScaler ADC и NetScaler Gateway — CVE-2026-88771 и CVE-2026-88772 (CVSS 9.5). Обе позволяют удалённое выполнение кода без аутентификации и уже активно эксплуатируются: по данным eSentire, атаки на CVE-2026-88771 фиксировались с 5 сентября — почти за три недели до публичного раскрытия. NetScaler Gateway массово используется как корпоративный VPN-шлюз, поэтому речь не о абстрактной уязвимости в ИТ-периметре, а о риске для самого канала удалённого доступа сотрудников. CISA внесла обе CVE в каталог KEV в день публикации.

Что произошло

27 сентября 2026 года Citrix раскрыла восемь новых уязвимостей в линейке NetScaler ADC и NetScaler Gateway, включая две критические с оценкой CVSS 9.5: CVE-2026-88771 (некорректная валидация входных данных) и CVE-2026-88772 (переполнение памяти при обработке DTLS). Обе эксплуатируются удалённо, не требуют аутентификации и не требуют действий пользователя. По данным Tenable, первые сообщения об активной эксплуатации появились на профильных форумах ещё 25 сентября, а 26 сентября исследователи безопасности подтвердили атаки в реальных условиях — раньше, чем вышел официальный патч.

Показательно, что национальный центр кибербезопасности Нидерландов получил закрытое предварительное уведомление от Citrix ещё до публичного раскрытия и успел предупредить администраторов NetScaler о необходимости оценить отключение оборудования от сети до выхода патча. В Израиле национальное управление кибербезопасности выпустило отдельное предупреждение: под угрозой оказались системы банка Мизрахи-Тфахот, локального подразделения Mastercard, фармацевтической компании Teva, судоходной компании ZIM и сети Super-Pharm — организации из финансового, фармацевтического и ритейл-секторов, использующие NetScaler как точку входа для удалённого доступа.

Почему это удар именно по VPN-инфраструктуре

NetScaler Gateway — это не рядовой веб-сервер, а шлюз, через который тысячи компаний организуют защищённый удалённый доступ сотрудников к внутренним системам: по сути, корпоративный VPN-концентратор. CVE-2026-88772 отдельно опасна тем, что затрагивает обработку протокола DTLS, который включён по умолчанию именно на VPN-серверах NetScaler — то есть уязвим сам механизм, обеспечивающий шифрованное соединение. CVE-2026-88771, в свою очередь, эксплуатируется даже в конфигурации по умолчанию, без каких-либо специфических настроек.

Под ударом версии 13.1 и 14.1 (поддерживаемые ветки); версии 12.1 и 13.0 сняты с поддержки и патчей не получат вовсе — организациям на устаревших версиях остаётся только сегментация или отключение оборудования. CISA добавила обе CVE в каталог известных эксплуатируемых уязвимостей (KEV) в день выхода бюллетеня — это означает обязательное устранение для федеральных агентств США в сжатые сроки и де-факто сигнал критичности для всей отрасли.

Что это значит для обычного пользователя

Прямой пример: сотрудник компании подключается к рабочим системам через корпоративный VPN на базе уязвимого NetScaler Gateway. Если шлюз скомпрометирован, злоумышленник потенциально получает точку опоры во внутренней сети компании — с этого места атака может дойти до почты, файловых хранилищ и персональных данных, которые сотрудник считал защищёнными по умолчанию. Это иллюстрирует общий принцип: надёжность VPN-соединения определяется не только протоколом шифрования, но и тем, насколько быстро и ответственно поставщик шлюза патчит инфраструктуру. Подробнее о выборе действительно безопасного VPN — в нашем материале про самый безопасный VPN.

Для личного использования вывод практический: если ваш VPN-провайдер полагается на отдельные корпоративные шлюзы с историей 0-day, разумно смотреть на альтернативы с собственной, узкоспециализированной инфраструктурой. LiMP VPN использует выделенные серверы под управлением собственного стека, а не универсальные корпоративные ADC-платформы широкого назначения — это сокращает поверхность атаки, характерную именно для многофункциональных шлюзов вроде NetScaler.

Что делать администраторам и пользователям

  • Организациям с NetScaler ADC/Gateway — немедленно установить патчи из бюллетеня CTX697096; при невозможности патчинга — временно отключить внешний доступ к оборудованию.
  • На версиях 12.1/13.0 (End-of-Life) патчей не будет — необходима миграция на поддерживаемую ветку или полная изоляция шлюза от интернета.
  • Индикаторы компрометации Citrix предоставляет через NetScaler Console; при её отсутствии — через обращение в поддержку Citrix.
  • Рядовым пользователям, чья компания использует VPN на базе NetScaler, стоит сменить пароль от корпоративного VPN после того, как ИТ-отдел подтвердит установку патча, и включить 2FA, если она ещё не включена.

Источники