Перейти к содержанию
РегионАмерика

ВысокийII Кибервойна и критическая инфраструктура28 сентября 2026 г., понедельник

Уязвимости Citrix NetScaler эксплуатировались неделями, CISA требует срочных патчей

Citrix 27 сентября раскрыла 8 уязвимостей в NetScaler ADC и Gateway. Две из них, позволяющие удалённое выполнение кода с оценкой CVSS 9,5, эксплуатировались как уязвимости нулевого дня ещё до раскрытия. CISA внесла обе в каталог KEV и дала федеральным ведомствам срок до 30 сентября.

Местоположение: ВАШИНГТОН

Согласно предупреждению Rapid7 от 28 сентября, Citrix 27 сентября раскрыла 8 уязвимостей в продуктах NetScaler ADC и NetScaler Gateway. Две из них, CVE-2026-88771 и CVE-2026-88772, получили оценку CVSS 9,5 и отнесены к критическим. Обе эксплуатировались как уязвимости нулевого дня (без доступного патча) ещё до публикации бюллетеня производителя. По данным Rapid7, 88771 срабатывает в конфигурации по умолчанию при низкой сложности атаки, а 88772 требует включённой функции DTLS. Как пишет Security Affairs, на виртуальных VPN-серверах DTLS включён по умолчанию. CISA 27 сентября внесла обе уязвимости в каталог известных эксплуатируемых уязвимостей (KEV) и обязала федеральные гражданские ведомства установить патчи до 30 сентября.

Как сообщил Help Net Security 28 сентября, атаки шли весь сентябрь, за несколько недель до публичного раскрытия. Первые предупреждения выпустил Национальный центр кибербезопасности Нидерландов NCSC-NL, в течение недели их распространяли государственные источники в Европе. По данным издания, злоумышленники размещали веб-шеллы на взломанных устройствах и стирали криминалистические следы. Операция, вероятно, представляет собой шпионаж, связанный с государством. Дата выпуска патча в источниках расходится. Security Affairs и Rapid7 относят бюллетень Citrix к 27 сентября, а Help Net Security пишет, что патч вышел 28 сентября. Исправленные версии — 14.1-73.37 и 13.1-64.23; число затронутых устройств подтвердить не удалось.

Оценка Talay

Вывод

Уязвимости нулевого дня в шлюзах удалённого доступа эксплуатировались неделями до выхода патча, поэтому одного обновления недостаточно: организациям нужно искать следы взлома на устройствах. Стирание следов злоумышленниками означает, что число пострадавших организаций долго будет неясным. Срок 30 сентября вызовет быструю волну обновлений в госсекторе США, тогда как в частном секторе темпы могут быть ниже.

Возможные последствия

  • Государственные сетиНегативноНедели

    Федеральные ведомства должны в сжатые сроки установить патчи и провести поиск следов. Если на взломанном устройстве остался веб-шелл, патч не закрывает доступ.

  • Европейские организацииНегативноНедели

    То, что первое предупреждение пришло из Нидерландов, указывает: государственные и частные организации Европы тоже входят в круг целей.

  • ТурцияНегативноНедели

    Турецкие организации, использующие тот же продукт, также попадают под глобальную волну эксплуатации. При задержке с патчами и поиском следов риск сохраняется.

Вероятные сценарии

  1. 1
    Волна патчей и новые раскрытия55 %

    Организации устанавливают патчи, после поиска следов несколько из них сообщают о взломе.

    Что отслеживать: Обновления CISA и NCSC-NL, уведомления организаций о взломах

  2. 2
    Атрибуция проясняется30 %

    Компании по кибербезопасности связывают атаку с конкретной группой, связанной с государством, и круг целей сужается.

    Что отслеживать: Отчёты об угрозах от компаний по кибербезопасности

  3. 3
    Переход к вымогателям15 %

    После публичного раскрытия уязвимости начинают использовать и группы вымогателей.

    Что отслеживать: Взломы через NetScaler на сайтах утечек групп вымогателей

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Оценка CVSS▲ 9,5
  • Раскрытые уязвимости▲ 8

Источники

  1. Rapid7 — Zero-day exploitation of Citrix NetScaler ADC and Gateway
  2. Security Affairs — CISA adds Citrix NetScaler flaws to its KEV catalog
  3. Help Net Security — Citrix NetScaler RCE zero-days exploited for weeks