Уязвимость NetScaler уже используют в атаках на десятки организаций в Северной Америке и Европе: злоумышленники получают root-доступ к Citrix NetScaler ADC и NetScaler Gateway, ставят веб-шеллы и прокидывают трафик внутрь корпоративных сетей. Для русскоязычных команд это не абстрактная западная история, а понятный сигнал: edge-устройства остаются одной из самых коротких дорог в инфраструктуру, особенно там, где VPN и ADC живут отдельно от нормального мониторинга.
Атаки в сентябре 2026 года зафиксировали Mandiant Consulting и Google Threat Intelligence Group, сообщает The Hacker News. Под удар попали государственные структуры, финансовые компании, технологический сектор, образование, юридические и профессиональные сервисы. Технический директор Mandiant Consulting Чарльз Кармакал предупредил, что в ближайшее время вероятна широкая и оппортунистическая эксплуатация двух свежих уязвимостей: CVE-2026-88772 и CVE-2026-88771.
Главная из них, CVE-2026-88772 с оценкой CVSS 9.5, связана с обработкой DTLS в компоненте NetScaler Packet Processing Engine. Если коротко, до аутентификации устройство разбирает специально сформированные или фрагментированные DTLS-записи, после чего возникает повреждение памяти в heap. По данным Google, это позволяет увести поток выполнения и запустить shellcode с правами root на базовой FreeBSD-платформе. Для устройства, которое смотрит в интернет и часто стоит перед критичными внутренними сервисами, это почти худший класс сценария.
После первичного доступа атакующие меняют конфигурацию веб-сервера. В одном варианте они правят httpd.conf, чтобы файлы с расширением .deb обрабатывались как PHP-скрипты. Так на устройстве появляются веб-шеллы с маскировкой под легитимные или безобидные файлы в каталогах NetScaler. В другом варианте злоумышленники регистрируют .sig-файлы как исполняемые PHP-скрипты и привязывают запросы к .ico в /vpn/media/ к соответствующим файлам в каталоге скриптов. Снаружи это может выглядеть как запрос иконки, внутри работает командный канал.
В кампании засветились два новых инструмента. Первый — PHP-веб-шелл WHIPSHOT: он вытаскивает Base64-кодированные команды и полезную нагрузку из HTTP-заголовков, выполняет их и возвращает результат. Второй — Python-туннелер SLAPSHOT, который принимает команды через WHIPSHOT и проксирует произвольные TCP-потоки к внутренним хостам. В одном из наблюдавшихся случаев через такой прокси оператор вручную проводил разведку в сети и занимался кражей учетных данных. Если активных сессий нет около 10 минут, SLAPSHOT удаляет портовые и lock-файлы и завершает процесс, чтобы оставить меньше следов для форензики.
Отдельно неприятна попытка закрепиться на уровне root. По данным Google, веб-шеллы-установщики меняли права на /bin/sh, а затем инициировали полную перезагрузку NetScaler. Это уже не просто одноразовый запуск команды после эксплуатации: атакующий добивается устойчивого доступа на устройстве, которое многие команды привыкли воспринимать как сетевой appliance, а не как полноценный сервер с собственным риском компрометации.
GreyNoise увидела дополнительную активность по CVE-2026-88771 28 сентября 2026 года около 8:30 по восточному времени США, а затем резкий всплеск в тот же день около 22:30. Компания отдельно указала, что эксплуатация CVE-2026-88772 пересекается с наблюдениями Google по механике уязвимости, но отличается по операторам и инструментам. Перевод с языка threat intelligence на инженерный: это уже не одна аккуратная кампания, а гонка нескольких групп, где одни ищут доступ для дальнейшей продажи, другие набирают устройства в ботнеты, третьи ставят веб-шеллы на будущее.
CERT-EU также описал атаки на NetScaler, где команды в Base64 передавались в строке User-Agent. После декодирования они меняли /etc/httpd.conf, включали PHP engine и доставляли веб-шелл в доступный из интернета путь. По наблюдениям агентства, атакующие одновременно забивали HTTP-логи Base64-пейлоадами и давили на authentication logs эксплойтом, рассчитывая, что нужная строка окажется последней при вызове механизма обработки логов. Это грязная, но практичная техника: не красиво, зато работает, когда устройство само помогает выполнить то, что попало в лог.
Масштаб потенциальной поверхности приличный. По данным Censys на 28 сентября 2026 года, в интернете видно 42 735 хостов и 323 527 веб-свойства, связанные с NetScaler ADC или NetScaler Gateway. Сколько из них реально уязвимы к CVE-2026-88772 или CVE-2026-88771, неизвестно. США дают 13 549 хостов, то есть 32% выборки, Германия — 5 678, или 13%. Дальше идут Нидерланды, Великобритания и Швейцария примерно по 4%. В облаках тоже хватает таких установок: Microsoft размещает 4 254 хоста, Amazon — 3 013.
Для разработчиков и инфраструктурных команд главный вывод простой: уязвимость NetScaler нельзя закрыть только патч-менеджментом на бумаге. Нужны проверка версий, поиск изменений в httpd.conf, ревизия каталогов с подозрительными .deb, .sig и странными .ico-маршрутами, анализ HTTP-заголовков с Base64, а также корреляция долгих 404-ответов с необычным размером ответа. EDR на конечных станциях здесь почти не поможет: атакуют устройство на периметре, которое часто находится вне привычного набора агентов и политик.
История с NetScaler хорошо ложится в тренд последних лет: VPN-шлюзы, ADC, файрволы и прочие пограничные системы стали для атакующих тем, чем раньше были фишинговые письма с вложением, только быстрее и тише. Пока компании спорят, где заканчивается сеть и начинается приложение, уязвимость NetScaler уже дает root на устройстве между интернетом и внутренними сервисами. Следующий зрелый шаг для рынка — относиться к таким appliance как к серверам с полноценным жизненным циклом безопасности, а не как к черным коробкам, которые вспоминают только во время аварии.