LIVE
Новость

Критическая уязвимость в Citrix NetScaler: как защитить периметр сети

CVSS 9.3 на edge-апплаунсе, который стоит между интернетом и корпоративной сетью, — это не уязвимость, а открытая дверь.

Эрнест Литвиненко·обновлено 24 августа 2026 г.

Критическая уязвимость в Citrix NetScaler: как защитить периметр сети

Citrix выпустила критические патчи для двух дыр в NetScaler ADC и NetScaler Gateway: одна — memory overflow с отказом в обслуживании, вторая — обход аутентификации (CVE-2026-19490). Для любого enterprise, где NetScaler стоит на периметре как Gateway или AAA virtual server, это сигнал к немедленному действию в обход стандартного maintenance cycle.

Суть уязвимостей

Два отдельных advisory, оба критические:

  • Memory overflow — приводит к непредсказуемому поведению или DoS. Классический denial-of-service на edge-устройстве означает потерю доступности всего, что за ним стоит.
  • Authentication bypass (CVE-2026-19490, CVSS 9.3) — атакующий без credentials и без user interaction обходит логин на устройстве, чья единственная задача — быть secure front door. По данным аналитиков, authentication bypass в Citrix-шлюзах практически всегда встраивается в эксплойты, причём быстро.

По оценке аналитиков Gartner, perimeter threats на текущий момент идентифицированы как highest signal для threat actors. Internet-exposed appliances — наиболее критичная точка входа. Исторически новые уязвимости Citrix эксплуатировались атакующими в сжатые сроки из-за расположения устройств в application path.

Затронутая инфраструктура

Под ударом:

  • Customer-managed NetScaler ADC и NetScaler Gateway (supported versions), включая определённые сборки FIPS и NDcpp.
  • SecurAccess ZTNA Hybrid (бывший Secure Private Access Hybrid) на customer-managed NetScaler-инстансах.

Уже обновлено:

  • Citrix-managed cloud services.
  • Citrix-managed Adaptive Authentication.

Не обновлено (по состоянию на 19 августа): образы на cloud marketplace — AWS, Azure, GCP. Для обновления необходимо загружать патченные версии с downloads page Citrix напрямую.

Протокол реагирования

Это не «патч и забыл». По данным экспертов, минимальный чек-лист:

  • Emergency patching — обход аутентификации на edge-устройстве не встаёт в очередь обновлений, а ставится в приоритет немедленного реагирования.
  • Credential rotation — после применения патча необходимо сменить credentials, имеющие отношение к затронутым инстансам.
  • Kill active sessions — разорвать все текущие сессии, проходящие через патченные шлюзы.
  • Threat hunting — до закрытия инцидента провести ревизию логов на предмет признаков prior access. CVSS 9.3 на pre-auth bypass означает, что эксплуатация могла начаться до публичного раскрытия.
  • Cloud marketplace images — если инфраструктура развёрнута через AWS/Azure/GCP, образы нужно обновлять вручную из downloads Citrix, не дожидаясь автоматического обновления на маркетплейсах.

Гонка между blue team и threat actors началась в момент публикации advisory. Скорость применения патча — единственный параметр, который сейчас имеет значение.