Две уязвимости в NetScaler, CVE-2026-88771 и CVE-2026-88772, са били експлоатирани при zero-day атаки в продължение на седмици, преди да бъде наличен пач, според SecurityWeek. Държавни и финансови организации са сред целите. Атаките чрез zero-day уязвимостта в NetScaler CVE-2026-88771 са ясно напомняне, че шлюзовите устройства, създадени да защитават мрежата, могат да бъдат и пътят навътре.
Тази публикация обяснява какво е известно, защо тези устройства привличат атакуващите и какво могат да направят както организациите, така и обикновените хора.
Какво позволяваха zero-day уязвимостите в NetScaler на атакуващите
Изходната статия е кратка: двете уязвимости са били експлоатирани като zero-day, което означава, че атакуващите са ги използвали, преди да съществува поправка, и експлоатацията е продължила седмици. Други публикации описват бъговете като критични уязвимости за отдалечено изпълнение на код в устройствата Citrix NetScaler ADC и Gateway. Изследователи по сигурността също съобщиха, че Mandiant и Google Threat Intelligence Group са наблюдавали активната експлоатация. Някои материали посочват излагането на DTLS като фактор за това кои системи са изложени на риск, затова администраторите трябва да проверят указанията на доставчика за засегнатите версии.
Отдалеченото изпълнение на код на гранично устройство е сериозно заради мястото, на което се намира устройството. Шлюзът обработва отдалечени вписвания и често осигурява достъп до вътрешни приложения. Атакуващ, който го контролира, може да е в състояние да наблюдава или да достигне до това, което преминава през него. Точната активност след компрометиране при тези атаки не е описана подробно в изходния материал, затова е най-добре да не се предполага повече от това, което е било докладвано.
CISA reportedly е добавила уязвимостите към своя каталог Known Exploited Vulnerabilities, а един доклад цитира краен срок 30 септември 2026 г. за федералните агенции да ги поправят. На другите организации също се препоръчва да актуализират засегнатите системи.
Кой беше атакуван и защо шлюзовете са привлекателни
Държавните и финансовите организации съхраняват чувствителни записи и предоставят услуги, на които хората разчитат. Това ги прави ценни за много видове атакуващи. Но изборът на цел е само половината от историята. Другата половина е изборът на входна точка.
VPN и приложните шлюзове са привлекателни по няколко практически причини:
- Те са изправени към интернет по своя замисъл. Отдалечените служители трябва да могат да се свързват с тях отвсякъде, така че те не могат да бъдат скрити зад други защити.
- Те се намират на границата на доверие. Компрометиран шлюз може да предложи път към вътрешната мрежа, който изглежда като легитимен отдалечен достъп.
- Те са по-трудни за наблюдение. Много устройства работят със затворени операционни системи, така че стандартните инструменти за сигурност на крайни точки често не могат да видят какво се случва на тях.
- Пачването е смущаващо. Актуализирането на устройство, което всички използват за свързване, може да означава планиран престой, което може да забави поправките дори след като пачът бъде пуснат.
При zero-day уязвимост нищо от това първоначално няма значение, защото не съществува пач. Седмици на експлоатация преди поправка означава, че организациите може да са били изложени дори ако са имали отлични навици за пачване.
Може ли данните ви да бъдат изложени, ако работодателят ви или банката ви бъдат ударени?
Това е въпросът, който всъщност вълнува повечето читатели. Честният отговор: възможно е, но уязвим шлюз не означава автоматично, че данните ви са били взети. Дали информацията е била достъпена, зависи от това какво е направил атакуващият, след като е влязъл, и това е нещо, което само засегнатата организация може да установи чрез разследване.
Въпреки това логиката на риска е ясна. Ако атакуващ достигне до вътрешната мрежа през шлюз, системите зад него, като файлови сървъри, бази данни с клиенти и служебни записи, стават достъпни. За човек, който ползва банкови услуги на засегната институция или работи за засегната агенция, реалистичните притеснения са лични данни, информация за акаунти или вътрешни комуникации, появили се при изтичане на данни.
Пробив от този вид може да доведе и до изнудване. Организации, ударени от компрометиране на гранични устройства, понякога се сблъскват с искания за ransomware или изтичане на данни след това. За контекст как организациите биват принуждавани да реагират на такива искания, вижте нашето обяснение за забраната за плащане на ransomware в Обединеното кралство и какво трябва да направят организациите от CNI сега.
Какво трябва да направят организациите и хората сега
За организации, работещи с NetScaler:
- Идентифицирайте всеки екземпляр на NetScaler ADC и Gateway, включително такива, управлявани извън централния IT отдел.
- Приложете поправените версии на доставчика възможно най-скоро и проверете указанията кои конфигурации, включително DTLS, са засегнати.
- Тъй като експлоатацията е започнала преди пача, третирайте пачването като първа стъпка, а не като последна. Разследвайте за признаци на компрометиране, прегледайте логовете и обмислете ротиране на идентификационни данни и сесии, преминали през устройството.
- Ограничете какво може да достигне шлюзът във вътрешната мрежа, така че едно компрометирано устройство да не отваря цялата мрежа.
- Подгответе план за реакция при инциденти, който обхваща уведомяването и, ако е приложимо, как да се справяте с опити за изнудване.
За хората:
- Следете за уведомления за пробив от вашата банка, работодател или държавни агенции и ги четете внимателно, вместо да ги пренебрегвате.
- Използвайте уникални пароли за всеки акаунт и включете многофакторна автентикация, където се предлага.
- Бъдете внимателни с неочаквани имейли или обаждания, които се позовават на вашите акаунти. Атакуващите с откраднати данни могат да направят измамите да изглеждат убедителни.
- Обмислете наблюдение на кредитната си или акаунтната активност, ако ви бъде казано, че информацията ви е била засегната.
Какво означава това за вас
Повечето хора не могат да пачват шлюза на банката си и няма нужда да го правят. Важното е да разберете, че данните ви са само толкова защитени, колкото е най-слабото устройство, изправено към интернет, в организациите, които ги съхраняват. Атаките чрез zero-day уязвимостта в NetScaler CVE-2026-88771 показват, че дори инфраструктурата за сигурност може да бъде слабото място и че времето за предупреждение може да бъде нулево, когато е намесена zero-day уязвимост.
Практичният отговор е да се намалят щетите, ако все пак се стигне до пробив: силни, уникални идентификационни данни, многофакторна автентикация и внимание към уведомленията. Ако работите в IT или в сферата на сигурността, третирайте граничните устройства като активи с висок приоритет, които се нуждаят от бързо пачване, строга сегментация и активно наблюдение.
Основни изводи
- CVE-2026-88771 и CVE-2026-88772 са били експлоатирани като zero-day в продължение на седмици преди пачване, като са докладвани държавни и финансови цели.
- Шлюзовете са привлекателни, защото са изложени, доверени и трудни за наблюдение.
- Само пачването не е достатъчно след предходна експлоатация; организациите трябва да проверят за компрометиране.
- Хората трябва да укрепят собствените си акаунти и да приемат сериозно уведомленията за пробиви.
За да разберете какво може да последва компрометиране на периметъра, от излагане на данни до искания за ransomware, прочетете нашата публикация за забраната за плащане на ransomware в Обединеното кралство и как организациите биват приканвани да реагират.




