
Два zero-day пробива в NetScaler — стандартната конфигурация също е уязвима

Бюлетинът на Citrix от 27 септември 2026 г. потвърждава наблюдавана експлоатация на два пропуска в NetScaler ADC и NetScaler Gateway — CVE-2026-88771 и CVE-2026-88772 — и посочва 14.1-73.37 и 13.1-64.23 като минимални коригирани сборки за основните продуктови клонове. Първият пропуск позволява изпълнение на команди без удостоверяване и засяга и стандартната конфигурация. Следователно организация със собствена засегната инсталация трябва да провери както версията, така и следите от вече получен достъп.
Анализът на CERT-EU от 28 септември 2026 г. описва заявки с base64-кодирани команди в полето User-Agent, промяна на /etc/httpd.conf и поставяне на PHP web shell в достъпен през интернет път. Колеги от Европейската сметна палата и Европейската централна банка са помогнали при откриването на подозрителните адреси в логовете. Тази последователност прави проверката за компрометиране отделна задача: поправката затваря уязвимия път, но сама по себе си не установява какво е станало преди инсталирането ѝ.
Кои версии изискват обновяване
При управляваните от клиента NetScaler ADC и NetScaler Gateway от клон 14.1 са засегнати сборките преди 14.1-73.37. За клон 13.1 границата е 13.1-64.23. Инсталация под съответната граница се нуждае от посочената или по-нова коригирана сборка в същия клон, независимо дали в момента има видими подозрителни заявки. Версията определя необходимото обновяване; липсата на сигнал в логовете не променя това изискване.
За NetScaler ADC 14.1-FIPS минималната коригирана сборка е 14.1-73.37 FIPS. При NetScaler ADC 13.1-FIPS и 13.1-NDcPP посочената коригирана версия е 13.1.37.279. В обхвата попадат и NetScaler инстанциите, използвани в Secure Private Access Hybrid. Това са различни продуктови клонове, затова администраторът трябва да съпостави точния вариант и инсталираната сборка, преди да избере пакет за обновяване.
Бюлетинът се отнася до инсталации, управлявани от клиентите. При облачните услуги и Adaptive Authentication, управлявани от Citrix, необходимите софтуерни обновления се извършват от доставчика. Разграничението е съществено за организации, които използват едновременно собствен Gateway и управлявана услуга: отговорността за обновяването на собствената инстанция остава при тях.
Кога има значение конфигурацията
За CVE-2026-88771 не е нужна допълнителна функция или специална настройка. Всички внедрявания на засегнатите сборки попадат в обхвата, включително тези със стандартна конфигурация. Причината е неправилна проверка на входните данни, която може да позволи на нападател без удостоверяване да изпълни произволни команди. Затова прегледът на включените функции не може да служи като основание за отлагане на поправката за този пропуск.
CVE-2026-88772 има конкретно условие: активиран DTLS. При VPN виртуален сървър DTLS е включен по подразбиране, освен ако не е изрично изключен; други виртуални сървъри са в обхвата, когато са конфигурирани с DTLS. Пропускът е свързан с препълване на паметта и може да доведе до изпълнение на код или отказ на услуга. Изричното изключване на DTLS премахва това условие за втория пропуск, но не променя приложимостта на CVE-2026-88771 към уязвима сборка.
Какво да се търси в логовете и файловете
При наблюдаваната експлоатация на CVE-2026-88771 HTTP заявка записва кодирания товар в лог за достъп. Отделна заявка поставя подготвен текст в системния лог като съобщение, свързано с удостоверяване. Когато уязвимият скрипт обработи този ред, той може да извлече товара от HTTP лога и да го изпълни. Ето защо подозрителен User-Agent е следа за разследване, но сам по себе си не доказва, че командата е била изпълнена.
Търсенето започва от фразата „PPE missed too many heartbeats“ в логовете и от base64 съдържание с маркер INDEX в User-Agent на HTTP заявките. Двете следи трябва да се съпоставят по време, защото кодираният товар и опитът за задействането му се появяват в различни записи. След това се проверяват целостта на /etc/httpd.conf, включването на PHP изпълнението и непознатите файлове в публично достъпните пътища на Gateway. Промяна в конфигурацията заедно с такъв файл е по-силен признак за успешно изпълнение от единична заявка.
Разборът на Unit 42 описва поставяне на PHP web shell на 21 септември 2026 г. в /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver и промени в /etc/httpd.conf, които го представят през път, приличащ на CSS ресурс. За активност, свързана с DTLS, са описани и файлове в /vpn/scripts/linux/. Тези места дават конкретни ориентири, но имената на намерените файлове може да се различават при други атаки.
Защо обновяването не приключва проверката
Коригираната сборка отстранява известните уязвимости, но вече поставен web shell може да остане достъпен. Преди промени, които биха изтрили следи, е разумно да се запазят наличните логове, данните от отдалечените системи за логване и подходящо копие на състоянието на инстанцията. При признаци за компрометиране проверката трябва да обхване също неочаквани административни сесии, изходящи връзки и прекъсвания в логването, без тези общи признаци да се приемат за доказателство за точно тази атака.
Ако са установени чужди файлове или промени в конфигурацията, те се разглеждат като инцидент, а не като обичайно довършване на обновяването. Екипът трябва да установи кога е започнал достъпът, какво е било изпълнено и дали е създаден друг начин за връщане в системата. Решението за нормална експлоатация зависи от провереното състояние на устройството и отстранения чужд достъп, а не само от номера на вече инсталираната сборка.
Прочетете също:
Свързани статии


PageBreak откри над 500 XSS уязвимости, но не вярва на догадки

Unity Gateway дава общ контрол над Claude Code и Codex

Clastix набра €2,9 млн. — Kubernetes клъстерите слизат върху bare metal

Имейлът ви е в пробив: проверката не доказва изтичане на парола

beehiiv или Kit: безплатните 10 000 абонати идват с компромис
Абонирайте се за нашия бюлетин
Получавайте най-новите новини за Web3, AI и криптовалути директно във входящата си поща.