безпеки
NetScaler Patch Sunday виправляє три критичні вразливості та п’ять критичних уразливостей
Кажуть, що смерть і податки — це єдина впевненість у житті. Можливо, настав час додати зловмисників із нещодавно виявленими вразливими місцями в контролері доставки програм Citrix NetScaler і шлюзових продуктах до цього списку жахів.
У неділю компанія випустила бюлетень із попередженням про вісім CVE, найгірші з яких — CVE-2026-88771 і CVE-2026-88772 — оцінені як критичні з оцінкою CVSS 9,5.
CVE-2026-88771 дозволяє дистанційне виконання коду та може дозволити невідомому зловмиснику виконувати довільні команди. CVE-2026-88772 — це вразливість переповнення пам’яті, яка може призвести до віддаленого виконання коду або відмови в обслуговуванні.
У ланцюжку Reddit стверджується, що принаймні один партнер Citrix знав про недоліки в суботу та закликав користувачів відключити свої NetScalers — за день до того, як Citrix оголосила про це.
Citrix помітила, що обидві вразливості вже зазнали атаки.
Цей сумний факт призвів до того, що Агентство з кібербезпеки та безпеки інфраструктури Сполучених Штатів випустило попередження в неділю, оскільки воно також «підтверджує звіти та розвідку про загрози партнерів про те, що зловмисники активно використовують цю вразливість у всьому світі».
«Оскільки оновлення пристроїв Citrix NetScaler може бути складним і може вимагати простою, CISA випускає це повідомлення, щоб допомогти організаціям оцінити ризики, визначити пріоритети пом’якшення та врахувати ці вразливості в їх діяльності з управління ризиками», – додається в повідомленні.
Ці зусилля з управління ризиками також повинні враховувати третю критичну вразливість, CVE-2026-88773 з рейтингом 9,3, яка дозволяє викрадення запитів HTTP — метод атаки, який може обійти елементи керування безпекою, встановлені на зовнішніх серверах.
Ці три помилки — це помилки переповнення пам’яті 8.8, які можуть зробити пристрої NetScaler нестабільними. Інша помилка з оцінкою 8,8 пов’язана з передбаченням початкового порядкового номера TCP, а також через неправильне використання виразу HTTP в URL-адресі на основі переходу політики функції 7.0.
У публікації Citrix пояснюється, як визначити, чи потребує ваш NetScaler виправлення, і які виправлення застосувати.
На щастя, компанія вже випустила оновлення ОС, які містять виправлення.
NetScaler, як відомо, має помилки. У березні 2026 року Citrix виявила критичну вразливість, яку було швидко виправлено. Те ж саме повторилося двічі у 2025 році та ще раз у 2023 році.
Недоліки в NetScaler з’явилися в щорічному списку найбільш часто використовуваних помилок, опублікованому альянсом агентств з кібербезпеки Five Eyes з 2020 по 2023 рік.
Незважаючи на довгу історію вразливостей NetScaler, деякі користувачі вирішують не виправляти продукт. Це цілком справедливо, враховуючи, що не завжди легко знайти вікно змін, де можна встановити патч. Але важко пояснити, чому NetScaler майже завжди зазнає атаки, і дедалі більше зусиль постачальників засобів безпеки створити компенсаційні елементи керування, які дозволяють безпечно використовувати вразливі пристрої без виправлення. ®