Критическая уязвимость в Citrix NetScaler: как защитить периметр сети
CVSS 9.3 на edge-апплаунсе, который стоит между интернетом и корпоративной сетью, — это не уязвимость, а открытая дверь.
Эрнест Литвиненко·обновлено 24 августа 2026 г.

Citrix выпустила критические патчи для двух дыр в NetScaler ADC и NetScaler Gateway: одна — memory overflow с отказом в обслуживании, вторая — обход аутентификации (CVE-2026-19490). Для любого enterprise, где NetScaler стоит на периметре как Gateway или AAA virtual server, это сигнал к немедленному действию в обход стандартного maintenance cycle.
Суть уязвимостей
Два отдельных advisory, оба критические:
- Memory overflow — приводит к непредсказуемому поведению или DoS. Классический denial-of-service на edge-устройстве означает потерю доступности всего, что за ним стоит.
- Authentication bypass (CVE-2026-19490, CVSS 9.3) — атакующий без credentials и без user interaction обходит логин на устройстве, чья единственная задача — быть secure front door. По данным аналитиков, authentication bypass в Citrix-шлюзах практически всегда встраивается в эксплойты, причём быстро.
По оценке аналитиков Gartner, perimeter threats на текущий момент идентифицированы как highest signal для threat actors. Internet-exposed appliances — наиболее критичная точка входа. Исторически новые уязвимости Citrix эксплуатировались атакующими в сжатые сроки из-за расположения устройств в application path.
Затронутая инфраструктура
Под ударом:
- Customer-managed NetScaler ADC и NetScaler Gateway (supported versions), включая определённые сборки FIPS и NDcpp.
- SecurAccess ZTNA Hybrid (бывший Secure Private Access Hybrid) на customer-managed NetScaler-инстансах.
Уже обновлено:
- Citrix-managed cloud services.
- Citrix-managed Adaptive Authentication.
Не обновлено (по состоянию на 19 августа): образы на cloud marketplace — AWS, Azure, GCP. Для обновления необходимо загружать патченные версии с downloads page Citrix напрямую.
Протокол реагирования
Это не «патч и забыл». По данным экспертов, минимальный чек-лист:
- Emergency patching — обход аутентификации на edge-устройстве не встаёт в очередь обновлений, а ставится в приоритет немедленного реагирования.
- Credential rotation — после применения патча необходимо сменить credentials, имеющие отношение к затронутым инстансам.
- Kill active sessions — разорвать все текущие сессии, проходящие через патченные шлюзы.
- Threat hunting — до закрытия инцидента провести ревизию логов на предмет признаков prior access. CVSS 9.3 на pre-auth bypass означает, что эксплуатация могла начаться до публичного раскрытия.
- Cloud marketplace images — если инфраструктура развёрнута через AWS/Azure/GCP, образы нужно обновлять вручную из downloads Citrix, не дожидаясь автоматического обновления на маркетплейсах.
Гонка между blue team и threat actors началась в момент публикации advisory. Скорость применения патча — единственный параметр, который сейчас имеет значение.