СреднийII Кибервойна и критическая инфраструктура4 октября 2026 г., воскресенье
Пропатченные устройства NetScaler снова атакуют через новую уязвимость нулевого дня
Citrix выпустила экстренный патч для уязвимости CVE-2026-88779 в NetScaler ADC и Gateway, которую использовали в атаках ещё до выхода исправления. 4 октября CISA внесла её в каталог известных эксплуатируемых уязвимостей (KEV) и дала федеральным ведомствам срок до 7 октября.
По данным BleepingComputer, уязвимость связана с выходом за границы буфера памяти на устройствах, использующих аутентификацию SAML, и оценена в 8,7 балла по CVSS. SAML — стандарт аутентификации, позволяющий организациям входить в несколько систем с одной сессией. Изначально Citrix описала уязвимость как ведущую к отказу в обслуживании. Однако с пятницы администраторы сообщали, что ранее пропатченные устройства неожиданно перезагружаются.
Исследователи задокументировали загрузку вредоносной нагрузки с определённого IP-адреса через команды оболочки, встроенные в имена пользователей при аутентификации. Исследователь безопасности Кевин Бомонт подтвердил, что пропатченные системы-ловушки запускали загруженные вредоносные файлы. Это указывает, что уязвимость может выходить за рамки отказа в обслуживании и позволять выполнение кода. Для исправления нужно перейти на версии 14.1-73.41 и 13.1-64.28.
В объявлении от 4 октября CISA внесла уязвимость в каталог в рамках обязательной операционной директивы 26-04, выпущенной в июне 2026 года и требующей приоритизации по риску. Ограничение — усталость от патчей. Организации, в конце сентября закрывшие уязвимости с CVE-2026-88771 по 88778, через неделю вынуждены снова обновлять те же устройства. Чем чаще вскрываются эти устройства — входные ворота удалённого доступа, — тем больше у злоумышленника шансов воспользоваться окном между патчем и повторным патчем.
Оценка Talay
Вывод
Вторая за неделю волна уязвимостей нулевого дня в NetScaler показывает, что устройства удалённого доступа остаются для злоумышленников самым продуктивным входом. Подозрение, что уязвимость, объявленная как отказ в обслуживании, допускает и выполнение кода, увеличивает риск. Наиболее вероятно, что в организациях, не установивших патч, обнаружатся новые взломы.
Возможные последствия
- Корпоративный удалённый доступНегативноНедели
Уязвимости, вскрывающиеся одна за другой в одном семействе устройств, оставляют открытыми на несколько дней даже организации, ставящие патчи, и повышают риск перебоев удалённого доступа.
- Федеральные сетиНегативноНедели
Каталог KEV задаёт трёхдневный срок; ведомства, пропустившие его, остаются уязвимыми для связанных с государствами или вымогательских группировок.
- Турецкие организацииНегативноНедели
Турецкие банки и госструктуры, использующие NetScaler для удалённого доступа, подвержены тому же риску; устройства с настроенным SAML требуют первоочередного обновления.
Вероятные сценарии
- 1Поступают сообщения о взломах55 %
В ближайшие недели организации сообщают о проникновениях через непропатченные или поздно пропатченные устройства.
Что отслеживать: Объявления о взломах через NetScaler и дополнительные предупреждения CISA
- 2Эффект остаётся ограниченным30 %
Благодаря быстрым патчам и ограниченной распространённости конфигураций SAML крупной волны взломов не возникает.
Что отслеживать: Снижение числа уязвимых устройств NetScaler, доступных из интернета
- 3Выполнение кода подтверждается15 %
Citrix официально признаёт, что уязвимость допускает выполнение кода, и повышает оценку; масштаб экстренного реагирования расширяется.
Что отслеживать: Обновление балла CVSS или описания уязвимости в бюллетене безопасности Citrix
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Балл CVSS CVE-2026-88779▼ 8,7
- Срок для федеральных ведомств▼ 7 октября