Citrix подтвердила две критические уязвимости NetScaler, которые уже используют в атаках: CVE-2026-88771 и CVE-2026-88772 получили оценку 9,5 из 10. Для русскоязычных IT-команд это не абстрактная новость из чужого периметра, а прямой сигнал проверить все интернет-доступные NetScaler ADC и NetScaler Gateway, особенно если через них ходят VPN и корпоративные приложения.
О выпуске исправлений и факте эксплуатации сообщает BleepingComputer со ссылкой на бюллетень Citrix CTX697096. Компания выпустила обновления для затронутых устройств и отдельно подчеркнула: речь идет о customer-managed инсталляциях NetScaler ADC и NetScaler Gateway. Управляемые Citrix облачные сервисы и Citrix-managed Adaptive Authentication обновляет Cloud Software Group.
Первая проблема, CVE-2026-88771, связана с некорректной проверкой входных данных. По описанию Citrix, она позволяет неаутентифицированному атакующему выполнять произвольные команды. Неприятная деталь для администраторов: уязвимость затрагивает все развертывания NetScaler ADC и NetScaler Gateway, включая конфигурации по умолчанию, и не требует включения дополнительной функции. То есть сценарий «мы ничего экзотического не настраивали, значит нас не касается» здесь не работает.
Вторая уязвимость, CVE-2026-88772, связана с переполнением памяти и может привести к удаленному выполнению кода или отказу в обслуживании. Она эксплуатируется при включенном DTLS на NetScaler ADC или NetScaler Gateway. Citrix отдельно указывает, что DTLS по умолчанию включен на VPN virtual servers. Для компаний, которые используют NetScaler как точку удаленного доступа, это особенно болезненное сочетание: устройство стоит на границе сети, доступно извне и часто имеет привилегированную роль в маршрутизации корпоративного трафика.
Citrix перечисляет затронутые версии так: NetScaler ADC и NetScaler Gateway 14.1 до 14.1-73.37, NetScaler ADC и NetScaler Gateway 13.1 до 13.1-64.23, NetScaler ADC FIPS до 14.1-73.37 FIPS, а также NetScaler ADC FIPS и NDcPP до 13.1-37.279. Secure Private Access Hybrid deployments, где используются экземпляры NetScaler, тоже попали в зону риска и должны быть обновлены до рекомендованных сборок. Тем же бюллетенем Citrix закрыла еще шесть уязвимостей NetScaler, всего в обновлении восемь исправлений.
История началась не с пресс-релиза, а с тревожных звонков администраторам. Пользователи Reddit писали, что их поставщики ИТ-услуг и команды безопасности советовали срочно отключить NetScaler, но не могли раскрыть подробности. Другие администраторы упоминали контакты со стороны правоохранителей, CERT и национальных киберагентств. Позже watchTowr публично предупредила, что проверяет информацию о нескольких RCE-уязвимостях в NetScaler, которые уже могут использоваться в реальных атаках.
Отдельная линия — предупреждение нидерландского NCSC-NL до публичного раскрытия. По данным опубликованных в сети копий уведомления, агентство получило информацию от европейского партнерского CERT о двух критических zero-day, каждая из которых могла независимо привести к удаленному выполнению кода. В уведомлении говорилось, что одну из уязвимостей можно использовать для размещения shellcode прямо в памяти, а детали второй еще изучались. На тот момент CVE не были назначены, а Citrix еще не выпустила публичный advisory.
NCSC-NL, по информации из этих уведомлений, предупреждал организации заранее именно потому, что обновление NetScaler может означать простой. Это важная практическая деталь: такие устройства обычно нельзя перезагрузить между кофе и созвоном, особенно если через них проходят удаленный доступ, балансировка приложений или критичные внутренние сервисы. Но откладывать патчинг после публичного раскрытия тоже рискованно: как только появляются исправления и фрагменты технического описания, окно для массового сканирования и эксплуатации обычно резко расширяется.
Для разработчиков эта история не про «админы опять что-то чинят на периметре». Если NetScaler защищает доступ к внутренним панелям, staging-средам, CI/CD, админкам или API, компрометация такого узла может обойти привычную защиту рабочих станций. Для бизнеса это вопрос не только доступности VPN, но и первичного проникновения в сеть без фишинга, без вредоносного вложения и без зараженного ноутбука сотрудника.
Минимальный набор действий сейчас выглядит скучно, но именно он спасает выходные: инвентаризировать все NetScaler ADC и Gateway, проверить версии, поставить исправленные сборки, оценить включение DTLS и по возможности сократить интернет-экспозицию до обновления. После патча стоит просмотреть логи и следы подозрительной активности, потому что Citrix говорит не о теоретическом риске, а о наблюдавшейся эксплуатации. Уязвимости NetScaler такого класса редко остаются проблемой одного вендора: они быстро превращаются в проверку зрелости процессов, где выигрывает не тот, кто громче пишет про Zero Trust, а тот, кто знает свои edge-устройства поименно.