Сигурност

Редакция Overclock.bg ·

CISA: федералните агенции да закърпят NetScaler до сряда

CISA: федералните агенции да закърпят NetScaler до сряда

Американската агенция за киберсигурност CISA вписа на 27 септември двете активно експлоатирани уязвимости в Citrix NetScaler — CVE-2026-88771 и CVE-2026-88772 — в каталога си с известни експлоатирани пропуски и даде на федералните граждански агенции срок до сряда, 30 септември 2026 г., да ги отстранят. Това е един от най-кратките срокове, които агенцията е давала — по-малко от три дни от публикуването на кръпките, пише BleepingComputer.

Задължението идва по обвързващата оперативна директива BOD 26-04 и важи за агенциите от федералната гражданска изпълнителна власт (FCEB). Останалите организации не са обвързани със срока, но препоръката на Citrix е същата — обновяване възможно най-бързо.

Какво точно чупят двата пропуска

И двете уязвимости са с оценка CVSS 9.5 и позволяват отдалечено изпълнение на код без автентикация. Достатъчен е мрежов достъп до устройството — не е нужен валиден акаунт.

  • CVE-2026-88771 (CWE-20, неправилна валидация на вход) засяга и конфигурации по подразбиране, без да е нужна нито една включена допълнителна функция.
  • CVE-2026-88772 (CWE-119, препълване на буфер) води до изпълнение на код или до отказ на услуга и е експлоатируема, когато е включен DTLS — а той е активен по подразбиране на VPN виртуалните сървъри.

Нидерландският национален център по киберсигурност NCSC-NL предупреждава, че атакуващите могат да поставят shellcode директно в паметта на устройството — което прави откриването след факта значително по-трудно.

Освен тях бюлетинът CTX697096 запушва още шест пропуска — от CVE-2026-88773 до CVE-2026-88778, с оценки между 7.0 и 9.3. Сред тях има HTTP request smuggling (CVSS 9.3), заобикаляне на политики и предвидимост на TCP ISN.

Хронологията: от слух до директива за три дни

На 26 септември фирмата watchTowr публикува, че реагира на слухове за няколко непоправени RCE уязвимости в NetScaler, циркулиращи в реални атаки, и определи информацията като достоверна. Част от администраторите изключиха устройствата си още тогава — за което писахме в материала за двата 0-day под активна атака.

На 27 септември Citrix (Cloud Software Group) излезе с официален бюлетин и кръпки, като потвърди: „Наблюдавани са експлоатации на CVE-2026-88771 и CVE-2026-88772 върху нeзащитени внедрявания на NetScaler.“ Обхватът на атаките не е оповестен. Същия ден CISA вписа двата пропуска в каталога си и пусна отделно предупреждение за критични 0-day уязвимости.

Кои версии са засегнати

Работещи заобикалящи решения няма — единственият изход е обновяване. Поправените build-ове според бюлетина CTX697096:

NetScaler ADC и Gateway 14.1      →  14.1-73.37 и по-нови
NetScaler ADC и Gateway 13.1      →  13.1-64.23 и по-нови
NetScaler ADC 14.1-FIPS           →  14.1-73.37 FIPS и по-нови
NetScaler ADC 13.1-FIPS и NDcPP   →  13.1-37.279 и по-нови
Внимание

Обновяването спира по-нататъшната експлоатация, но не изчиства следите от вече проникнал нападател. NCSC-NL препоръчва форензичен преглед и преди, и след инсталирането на кръпката. Ако не можете да обновите веднага, ограничете достъпа до устройството от интернет.

Колко голяма е повърхността за атака

Публично достъпни в интернет са над 23 000 IP адреса с отпечатък на NetScaler — приблизително 22 000 устройства NetScaler ADC и около 1500 инстанции на Gateway. Не всички са уязвими, но именно това е класът устройства, който стои на ръба на мрежата и през който минава VPN достъпът на служителите.

Контекст: NetScaler е постоянен адрес за атакуващите

Това не е инцидент, а поредица. Само през 2026 г. в NetScaler бяха експлоатирани CVE-2026-3055 и CVE-2026-4368 през март, както и CVE-2026-19490 през септември. Комбинацията от директна експозиция към интернет, привилегирована позиция в мрежата и дълги цикли на обновяване прави тези устройства предпочитана първа стъпка. Ритъмът на CISA също се ускори — агенцията вписа четири уязвимости за два дни в SharePoint, MikroTik и Adobe Commerce наскоро, с също толкова стегнати срокове.

Заключение

Ако поддържате NetScaler ADC или Gateway, срокът до сряда е федерален, но рискът е общ: две уязвимости с 9.5 по CVSS, експлоатирани преди изобщо да излезе кръпка, върху устройство, изложено директно в интернет. Планът за днес е кратък — обновете до съответния build, проверете дали DTLS е нужен изобщо, и не приемайте закърпеното устройство автоматично за чисто.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още