Хакеры используют две критические уязвимости нулевого дня в Citrix NetScaler
- Citrix выпустила патчи версий 14.1-73.37 и 13.1-64.23 для уязвимостей CVE-2026-88771 и CVE-2026-88772 с оценкой 9,5 балла.
- CISA добавила обе бреши в каталог эксплуатируемых угроз и обязала федеральные ведомства США закрыть их до 30 сентября.
- Уязвимости позволяют выполнять команды без авторизации и дают полный контроль над шлюзом с прямым доступом к внутренней сети.
Почему это важно: Уязвимости активно используются хакерами по всему миру и дают полный контроль над устройствами удаленного доступа к внутренним сетям компаний.

Злоумышленники эксплуатируют две критические уязвимости в Citrix NetScaler ADC и NetScaler Gateway. Компании используют эти устройства для предоставления сотрудникам удаленного доступа к внутренним сетям. В воскресенье компания Citrix подтвердила факт атак в бюллетене безопасности и выпустила исправления. Обе уязвимости эксплуатировались до появления патча.
«Зафиксированы случаи эксплуатации уязвимостей CVE-2026–88771 и CVE-2026–88772 на незащищенных развертываниях NetScaler», — заявили в Citrix.
CVE-2026–88771 позволяет злоумышленнику выполнять команды без входа в систему. Уязвимость затрагивает все развертывания NetScaler ADC и Gateway, включая конфигурацию по умолчанию. CVE-2026–88772 представляет собой переполнение памяти, которое может привести к удаленному выполнению кода или сбою. Для нее требуется включенная настройка DTLS, которая по умолчанию активна на VPN-серверах. Обе уязвимости получили 9,5 балла из 10 по шкале серьезности.
Всего в бюллетене рассматривается восемь уязвимостей. Исправленные версии имеют номера 14.1–73.37 и 13.1–64.23, а также соответствующие сборки FIPS. Компания Citrix обновляет облачные сервисы, которыми управляет самостоятельно.
Предупреждения правительств
Агентство по кибербезопасности и защите инфраструктуры США (CISA) в воскресенье внесло обе уязвимости в свой список известных эксплуатируемых уязвимостей. Ведомство обязало федеральные гражданские ведомства устранить их до 30 сентября.
«CISA получила отчеты и данные разведки об угрозах от партнеров, подтверждающие, что злоумышленники активно используют эти уязвимости по всему миру», — говорится в оповещении агентства.
CISA настоятельно призвала организации проверить системы на наличие признаков взлома перед установкой обновлений, поскольку апдейты могут стереть цифровые доказательства. Первая уязвимость дает злоумышленникам полный контроль над шлюзом и прямой доступ к находящейся за ним сети. Об этом сообщает Национальный центр кибербезопасности Нидерландов (NCSC-NL) в своем заявлении.
Предупреждения до выхода патча
До того как Citrix предала информацию огласке, администраторы писали на Reddit, что IT-поставщики рекомендовали им отключить устройства NetScaler. Предварительное уведомление от NCSC-NL также распространялось в сети, как сообщил Лоуренс Абрамс (Lawrence Abrams) для BleepingComputer. В нем говорилось, что Citrix обнаружила уязвимости в ходе расследования инцидентов у клиентов и уведомила ЕС в соответствии с Законом о киберустойчивости (Cyber Resilience Act). NCSC-NL отказался подтвердить BleepingComputer факт рассылки этого уведомления.
Атаки продолжались весь месяц, написал исследователь безопасности Кевин Бомонт (Kevin Beaumont), охарактеризовав злоумышленников как «вероятно, связанных с государственными структурами». В Citrix не стали комментировать, кто стоит за атаками.
Ранее в этом месяце компания Cisco предупредила, что злоумышленники эксплуатируют уязвимость максимальной степени тяжести в своей системе Identity Services Engine. Сентябрьские обновления Microsoft устранили две уязвимости нулевого дня.
