Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура4 октября 2026 г., воскресенье

Пропатченные устройства NetScaler снова атакуют через новую уязвимость нулевого дня

Citrix выпустила экстренный патч для уязвимости CVE-2026-88779 в NetScaler ADC и Gateway, которую использовали в атаках ещё до выхода исправления. 4 октября CISA внесла её в каталог известных эксплуатируемых уязвимостей (KEV) и дала федеральным ведомствам срок до 7 октября.

Местоположение: ВАШИНГТОН

По данным BleepingComputer, уязвимость связана с выходом за границы буфера памяти на устройствах, использующих аутентификацию SAML, и оценена в 8,7 балла по CVSS. SAML — стандарт аутентификации, позволяющий организациям входить в несколько систем с одной сессией. Изначально Citrix описала уязвимость как ведущую к отказу в обслуживании. Однако с пятницы администраторы сообщали, что ранее пропатченные устройства неожиданно перезагружаются.

Исследователи задокументировали загрузку вредоносной нагрузки с определённого IP-адреса через команды оболочки, встроенные в имена пользователей при аутентификации. Исследователь безопасности Кевин Бомонт подтвердил, что пропатченные системы-ловушки запускали загруженные вредоносные файлы. Это указывает, что уязвимость может выходить за рамки отказа в обслуживании и позволять выполнение кода. Для исправления нужно перейти на версии 14.1-73.41 и 13.1-64.28.

В объявлении от 4 октября CISA внесла уязвимость в каталог в рамках обязательной операционной директивы 26-04, выпущенной в июне 2026 года и требующей приоритизации по риску. Ограничение — усталость от патчей. Организации, в конце сентября закрывшие уязвимости с CVE-2026-88771 по 88778, через неделю вынуждены снова обновлять те же устройства. Чем чаще вскрываются эти устройства — входные ворота удалённого доступа, — тем больше у злоумышленника шансов воспользоваться окном между патчем и повторным патчем.

Оценка Talay

Вывод

Вторая за неделю волна уязвимостей нулевого дня в NetScaler показывает, что устройства удалённого доступа остаются для злоумышленников самым продуктивным входом. Подозрение, что уязвимость, объявленная как отказ в обслуживании, допускает и выполнение кода, увеличивает риск. Наиболее вероятно, что в организациях, не установивших патч, обнаружатся новые взломы.

Возможные последствия

  • Корпоративный удалённый доступНегативноНедели

    Уязвимости, вскрывающиеся одна за другой в одном семействе устройств, оставляют открытыми на несколько дней даже организации, ставящие патчи, и повышают риск перебоев удалённого доступа.

  • Федеральные сетиНегативноНедели

    Каталог KEV задаёт трёхдневный срок; ведомства, пропустившие его, остаются уязвимыми для связанных с государствами или вымогательских группировок.

  • Турецкие организацииНегативноНедели

    Турецкие банки и госструктуры, использующие NetScaler для удалённого доступа, подвержены тому же риску; устройства с настроенным SAML требуют первоочередного обновления.

Вероятные сценарии

  1. 1
    Поступают сообщения о взломах55 %

    В ближайшие недели организации сообщают о проникновениях через непропатченные или поздно пропатченные устройства.

    Что отслеживать: Объявления о взломах через NetScaler и дополнительные предупреждения CISA

  2. 2
    Эффект остаётся ограниченным30 %

    Благодаря быстрым патчам и ограниченной распространённости конфигураций SAML крупной волны взломов не возникает.

    Что отслеживать: Снижение числа уязвимых устройств NetScaler, доступных из интернета

  3. 3
    Выполнение кода подтверждается15 %

    Citrix официально признаёт, что уязвимость допускает выполнение кода, и повышает оценку; масштаб экстренного реагирования расширяется.

    Что отслеживать: Обновление балла CVSS или описания уязвимости в бюллетене безопасности Citrix

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Балл CVSS CVE-2026-88779▼ 8,7
  • Срок для федеральных ведомств▼ 7 октября

Источники

  1. BleepingComputer — Citrix закрыла эксплуатируемую в атаках уязвимость нулевого дня в SAML NetScaler
  2. CISA — CISA добавила в каталог одну известную эксплуатируемую уязвимость
  3. CISA — новая директива CISA улучшает приоритизацию устранения киберуязвимостей федеральными ведомствами