Две критические уязвимости в NetScaler позволяют удаленно выполнять код
В NetScaler ADC и NetScaler Gateway обнаружены две критические уязвимости — CVE‑2026‑88771 и CVE‑2026‑88772, позволяющие удаленному неаутентифицированному злоумышленнику добиться выполнения произвольных команд. Вторая уязвимость также может использоваться для отказа в обслуживании. Обе получили 9,5 балла по шкале CVSS v4.0.
Особенно опасна CVE‑2026‑88771: для ее эксплуатации не требуется ни аутентификации, ни включения дополнительных функций, ни специальной конфигурации NetScaler. CVE‑2026‑88772 требует включенного DTLS, однако на VPN vServer эта функция активирована по умолчанию.
Ранее мы сообщали о другой уязвимости, обнаруженной в этих же решениях Citrix.
- CVE‑2026‑88771 связана с некорректной проверкой входных данных и позволяет неаутентифицированному атакующему удаленно выполнять произвольные команды.
- CVE‑2026‑88772 связана с переполнением памяти и может привести к удаленному выполнению кода или отказу в обслуживании. Для эксплуатации необходимо, чтобы на устройстве был включен DTLS.
- На NetScaler Gateway с VPN vServer DTLS включен по умолчанию, если администратор явно не отключил его.
- Вендор сообщает, что уже наблюдал эксплуатацию обеих уязвимостей на NetScaler, где не были применены меры защиты.
Согласно бюллетеню вендора, затронуты следующие поддерживаемые версии:
- NetScaler ADC и NetScaler Gateway 14.1 — до 14.1-73.37 (здесь и далее — не включительно);
- NetScaler ADC и NetScaler Gateway 13.1 — до 13.1–64.23;
- NetScaler ADC FIPS 14.1 — до 14.1-73.37 FIPS;
- NetScaler ADC FIPS и NDcPP 13.1 — до 13.1-37.279.
Как можно скорее обновите NetScaler до исправленной версии:
- 14.1-73.37 или более новой;
- 13.1-64.23 или более новой версии ветки 13.1;
- 14.1-73.37 FIPS или более новой версии;
- 13.1-37.279 FIPS/NDcPP или более новой версии.
Если DTLS явно отключен, указанное вендором предусловие для эксплуатации CVE‑2026‑88772 не выполняется. Однако это не защищает от CVE‑2026‑88771 и не заменяет установку обновления.
Дополнительно убедитесь, что все доступные из интернета инстансы NetScaler ADC и NetScaler Gateway учтены и оперативно обновлены.
BI.ZONE EASM помогает выявлять доступные из интернета инстансы NetScaler ADC и NetScaler Gateway, в том числе те, которые могли остаться вне внутренней инвентаризации организации.
После появления дополнительных технических деталей эксплуатации или публичного эксплоита на платформу будут добавлены безопасные проверки для выявления уязвимых инстансов на внешнем периметре заказчиков.
Официальный бюллетень NetScaler:
https://support.citrix.com/external/article/CTX697096