Компанія Citrix випустила важливі оновлення безпеки для усунення шести уразливостей у своїх флагманських продуктах NetScaler ADC (раніше відомий як Citrix ADC) та NetScaler Gateway (раніше Citrix Gateway). Зловмисники можуть експлуатувати ці діри в безпеці для несанкціонованого зчитування довільних файлів із системи або викликати стан відмови в обслуговуванні (Denial-of-Service, DoS). Оскільки рішення сімейства NetScaler часто розгортаються на межі корпоративної мережі для забезпечення віддаленого доступу та балансування навантаження, будь-які дефекти в них становлять критичну загрозу для інфраструктури організацій.
Найбільш серйозною серед виявлених проблем є вразливість CVE-2026-8451, яка отримала оцінку 8.8 за шкалою CVSS. Вона виникає через недостатню валідацію вхідних даних при обробці користувацьких запитів. Успішна експлуатація цієї вади дозволяє неавторизованому зловмиснику отримати доступ до внутрішньої файлової системи пристрою. Це створює пряму загрозу витоку конфіденційної інформації, включаючи конфігураційні файли, зашифровані паролі або навіть приватні ключі сертифікатів SSL/TLS, що використовуються для захисту з'єднань.
Інші виправлені вразливості стосуються можливості віддаленого викликання збоїв у роботі сервісів (DoS). Шляхом надсилання спеціально сформованих пакетів або запитів зловмисники можуть змусити пристрій перезавантажитися або припинити обробку мережевого трафіку. Для компаній, які покладаються на NetScaler Gateway для забезпечення безперебійної роботи віддалених робочих місць співробітників, така атака може повністю паралізувати бізнес-процеси, заблокувавши доступ до внутрішніх ресурсів.
Важливо зазначити, що пристрої Citrix історично є однією з улюблених цілей для advanced persistent threat (APT) груп та операторів програм-вимагачів (ransomware). Баги в NetScaler часто стають початковою точкою входу в мережі великих підприємств, державних установ та фінансових інституцій. Оскільки ці шлюзи зазвичай мають пряме підключення до публічного інтернету, вони постійно скануються автоматизованими інструментами зловмисників на наявність відомих уразливостей.
Компанія Citrix настійно закликає адміністраторів негайно застосувати патчі для всіх вразливих версій NetScaler ADC та NetScaler Gateway. Оновлення вже доступні для завантаження на офіційному порталі підтримки виробника. Затримка з інсталяцією виправлень суттєво підвищує ризики компрометації, оскільки деталі вразливостей та потенційні експлойти можуть швидко стати публічно доступними.
Що це означає на практиці
Для захисту периметра мережі та забезпечення безпеки рішень Citrix, наша команда пентестерів рекомендує негайно виконати такі кроки:
- Проведіть інвентаризацію та оновлення версій: Визначте всі активні екземпляри NetScaler ADC та NetScaler Gateway у вашій інфраструктурі. Перевірте поточні версії ПЗ та негайно встановіть актуальні виправлені релізи, надані Citrix. Переконайтеся, що процес оновлення охоплює як основні, так і резервні (HA) вузли.
- Захистіть інтерфейс управління (Management Interface): Переконайтеся, що консоль адміністрування (NSIP) та інтерфейси керування пристроями повністю ізольовані від публічної мережі інтернет. Доступ до них має здійснюватися виключно через довірені внутрішні підмережі управління або через захищений адміністративний VPN (out-of-band management) з обов’язковою MFA.
- Проведіть аналіз логів на ознаки компрометації: Перевірте системні логи пристроїв Citrix (
/var/log/ns.log) на наявність аномальних HTTP-запитів, спроб звернення до нетипових шляхів файлової системи або частих перезавантажень сервісів без видимих причин. Особливу увагу приділіть спробам зчитування конфігураційних файлів, таких якns.conf. - Відкличте та перевипустіть сертифікати (у разі підозри на витік): Якщо існують обґрунтовані підозри, що пристрої могли бути скомпрометовані до моменту встановлення патчів, обов'язково відкличте поточні SSL/TLS сертифікати, що використовуються на шлюзах, згенеруйте нові ключі та перевипустіть сертифікати. Також рекомендується змінити всі локальні паролі облікових записів на пристроях.
- Налаштуйте WAF (Web Application Firewall): Якщо негайне встановлення патчів технічно неможливе через вимоги до безперервності процесів, налаштуйте правила на зовнішньому Web Application Firewall для блокування підозрілих сигнатур та спроб обходу каталогів (directory traversal) або ін'єкцій у запитах, спрямованих на ваші шлюзи Citrix.
