Citrix apstiprinājis, ka divas kritiskas NetScaler attālinātas koda izpildes ievainojamības tiek izmantotas uzbrukumos kā nulles dienas ievainojamības. Tās identificētas ar kodiem CVE-2026-88771 un CVE-2026-88772, un uzņēmums publicējis drošības atjauninājumus, lai novērstu abas problēmas.

Par šīm pašām ievainojamībām kiberdrošības pētnieki, IT pakalpojumu sniedzēji un nacionālās kiberdrošības iestādes organizācijas privāti brīdināja jau nedēļas nogalē. NetScaler ierīces ir īpaši vērtīgi mērķi, jo tās bieži izmanto kā internetam pakļautas tīkla robežierīces, kas nodrošina attālinātu piekļuvi un iekšējo uzņēmuma lietotņu piegādi.

Šādas ierīces kompromitēšana uzbrucējiem var nodrošināt sākotnējo piekļuvi upura tīkla perimetrā un potenciāli ceļu uz iekšējām sistēmām, pirms nepieciešams uzlauzt kādu organizācijas galalietotāja ierīci.

Brīdinājumi par uzbrukumiem parādījās pirms oficiālā paziņojuma

Pirmās incidenta pazīmes parādījās, kad Citrix administratori platformā Reddit rakstīja, ka IT piegādātāji un drošības komandas privāti sazinās ar organizācijām un iesaka izslēgt NetScaler ierīces.

“Mūsu IT piegādātāja drošības komanda piezvanīja. Viņi nevarēja sniegt nekādu informāciju, taču ieteica nekavējoties izslēgt mūsu NetScaler ierīces,” rakstīja viens administrators.

Citi administratori norādīja, ka par problēmu organizācijas informējušas arī tiesībsargājošās iestādes, CERT komandas un nacionālās kiberdrošības aģentūras.

Kiberdrošības uzņēmums watchTowr vēlāk publiski paziņoja, ka “strauji reaģē uz baumām” par vairāku neielāpotu Citrix NetScaler attālinātas koda izpildes ievainojamību izmantošanu reālos uzbrukumos. Uzņēmums norādīja, ka informāciju pārbaudījis pie “autoritatīviem avotiem”.

“Mēs pašlaik strauji reaģējam uz baumām, ka savvaļā cirkulē vairākas neielāpotas Citrix NetScaler RCE ievainojamības. Lai gan detaļu ir maz, informācija ir ticama,” paziņoja watchTowr.

Citrix pēc tam publicēja drošības biļetenu CTX697096, kurā apstiprināja ievainojamības un izlaida ielāpus ietekmētajām NetScaler ADC un NetScaler Gateway ierīcēm.

Abām ievainojamībām piešķirts kritisks vērtējums

CVE-2026-88771 ir attālinātas koda izpildes ievainojamība, ko izraisa nepietiekama ievades validācija. Tā ļauj neautentificētam uzbrucējam izpildīt patvaļīgas komandas, un tās smaguma pakāpes vērtējums ir 9,5.

Citrix norāda, ka šī problēma skar visus NetScaler ADC un NetScaler Gateway izvietojumus, tostarp sistēmas ar noklusējuma konfigurāciju. Lai ievainojamību izmantotu, nav jāaktivizē kāda papildu funkcija.

CVE-2026-88772 ir atmiņas pārpildes ievainojamība, kas var izraisīt attālinātu koda izpildi vai pakalpojuma atteici. Arī šīs ievainojamības smaguma vērtējums ir 9,5.

Otro ievainojamību var izmantot, ja NetScaler ADC vai NetScaler Gateway ir iespējots DTLS. Citrix uzsver, ka DTLS pēc noklusējuma ir ieslēgts VPN virtuālajos serveros.

Citrix apstiprinājis, ka abas problēmas jau izmantotas uzbrukumos pret NetScaler ierīcēm kā nulles dienas ievainojamības.

“Ir novērota CVE-2026-88771 un CVE-2026-88772 izmantošana neaizsargātos NetScaler izvietojumos,” teikts Citrix drošības biļetenā.

Uzņēmuma norādītajā ietekmēto versiju sarakstā iekļauti arī Secure Private Access Hybrid izvietojumi, kuros izmantotas NetScaler instances. Tās jāatjaunina uz ieteiktajām versijām.

Citrix skaidro, ka biļetens attiecas tikai uz klientu pārvaldītām NetScaler ADC un NetScaler Gateway ierīcēm. Cloud Software Group atjaunina Citrix pārvaldītos mākoņpakalpojumus un Citrix pārvaldīto Adaptive Authentication.

Šis drošības atjauninājums novērš arī sešas citas NetScaler ievainojamības, tādējādi kopumā tiek labotas astoņas problēmas.

Nīderlandes iestādes brīdināja par aktīvu izmantošanu

Pirms Citrix publiski atklāja ievainojamības, Nīderlandes Nacionālais kiberdrošības centrs (NCSC-NL), kā ziņots, nosūtīja organizācijām Nīderlandē iepriekšēju paziņojumu par divām kritiskām NetScaler nulles dienas ievainojamībām.

Tiešsaistē vairāki cilvēki publicēja šā paziņojuma kopijas. Tajā bija teikts, ka aģentūra no Eiropas partnera CERT saņēmusi informāciju par divām ievainojamībām, no kurām katra atsevišķi var novest pie attālinātas koda izpildes.

Saskaņā ar paziņojumu viena ievainojamība ļāva uzbrucējiem tieši ievietot čaulas kodu atmiņā, bet otras tehniskās detaļas tobrīd vēl tika izpētītas. Tajā laikā ievainojamībām vēl nebija piešķirti CVE identifikatori, un Citrix nebija publicējis oficiālu paziņojumu.

Paziņojumā bija norādīts, ka Citrix ievainojamības atklājis, izmeklējot incidentus klientu vidēs, un konstatējis to aktīvu izmantošanu. Tāpat Citrix pēc uzbrukumu atklāšanas esot iesniedzis paziņojumu saskaņā ar Eiropas Savienības Kibernoturības aktu.

NCSC informēja, ka izmantošana konstatēta pie vairākiem Citrix klientiem visā pasaulē, taču aģentūrai nebija zināms, vai uzbrukumi ir plaši izplatīti. Tā brīdināja, ka pēc ielāpu un papildu tehniskās informācijas publicēšanas uzbrukumu mēģinājumu skaits varētu pieaugt.

Tā kā NetScaler atjaunināšana var izraisīt dīkstāvi, brīdinājuma mērķis bija dot organizācijām laiku sagatavoties, kur iespējams ieviest aizsardzības pasākumus un ātri uzstādīt ielāpus, tiklīdz tie kļuvuši pieejami.

Organizācijām ieteikts rīkoties nekavējoties

NCSC-NL atteicās apstiprināt internetā izplatītā paziņojuma autentiskumu, norādot, ka nevar sniegt papildu informāciju organizācijām ārpus savas kompetences loka.

“NCSC-NL kā Nacionālais CSIRT un nozaru CSIRT noteiktajām organizācijām visu diennakti uzrauga būtiskās norises un kiberdraudus, kas ietekmē Nīderlandi,” aģentūra paziņoja. “Mēs sniedzam organizācijām informāciju un konsultācijas, lai tās varētu veikt atbilstošus pasākumus. Tā kā jūs neietilpstat mūsu kompetences lokā, šobrīd nevaram izpaust papildu informāciju.”

Pēc Citrix izlaistajiem labojumiem un apstiprinājuma par aktīvu izmantošanu administratoriem ieteikts pēc iespējas drīzāk atjaunināt ietekmētās NetScaler ADC un NetScaler Gateway ierīces uz salabotajām versijām.

Organizācijām, kas atjauninājumus uzreiz uzstādīt nevar, ieteikts, ja tas iespējams bez būtiskas ietekmes uz darbību, samazināt ierīču pieejamību no interneta līdz brīdim, kad tās varēs uzstādīt ielāpus.