Согласно сообщению Help Net Security, предполагаемая группа, спонсируемая государством, эксплуатировала NetScaler zero-day CVE-2026-88772 в течение нескольких недель, начиная с начала сентября. Эта уязвимость — одна из двух недавно раскрытых NetScaler zero-day, и хронология здесь — самая важная деталь: у атакующих был доступ к широко развёрнутому продукту класса шлюза задолго до того, как защитники узнали о существовании уязвимости.
Для большинства людей NetScaler — это не продукт, который они выбирают или устанавливают. Он находится внутри инфраструктуры организаций, с которыми они имеют дело. Именно поэтому эта история важна не только для ИТ-команд.
Что мы знаем об эксплуатации NetScaler zero-day
В источнике описывается продвинутый субъект угроз, эксплуатировавший CVE-2026-88772 в течение нескольких недель до того, как уязвимость стала публичной. Атрибуция описывается как предполагаемая, а не подтверждённая, поэтому к ярлыку «спонсируемый государством» стоит относиться с некоторой осторожностью.
Другие материалы по безопасности о тех же уязвимостях добавляют контекст. В этих отчётах CVE-2026-88771 и CVE-2026-88772 описываются как критические уязвимости удалённого выполнения кода в Citrix NetScaler ADC и Gateway, обе эксплуатировались в реальных атаках. Сообщается, что CISA добавила обе в свой каталог Known Exploited Vulnerabilities. Также сообщается, что атакующие использовали CVE-2026-88772 для развёртывания кастомных веб-шеллов и инструментов туннелирования, и что для эксплуатации уязвимости требуется DTLS, который, как сообщается, включён по умолчанию на VPN-виртуальных серверах. Citrix, как сообщается, выпустила патчи.
Мы не проверяли эти технические детали независимо, и в оригинальной статье не названы пострадавшие. Если вы используете NetScaler, полагайтесь на рекомендации вендора и руководство CISA, а не на вторичные пересказы.
Как скомпрометированный шлюз подвергает риску пользовательские данные
Такой шлюз, как NetScaler, — это узкое место. Он находится на периметре сети и обрабатывает трафик между внешними пользователями и внутренними приложениями. Всё, что проходит через него или доступно с него, становится целью, если атакующий берёт его под контроль.
Удалённое выполнение кода означает, что атакующий может выполнять собственные команды на устройстве. Сообщаемое использование веб-шеллов и инструментов туннелирования соответствует знакомой схеме: оказавшись внутри, атакующие стараются закрепить постоянный доступ и продвинуться глубже в сеть. Со скомпрометированного шлюза атакующий может быть способен:
- Наблюдать за трафиком, который обрабатывает устройство, или перехватывать его
- Собирать учётные данные или данные сессий пользователей, проходящих через него аутентификацию
- Использовать устройство как плацдарм для доступа к внутренним системам
Произошло ли что-либо из этого в конкретном случае, зависит от конкретного вторжения, и в исходной статье не сказано, что атакующие сделали со своим доступом. Но структурный риск очевиден. Когда шлюз скомпрометирован, данные людей, пользующихся услугами организации, могут быть раскрыты, даже если эти пользователи всё делали правильно на своих устройствах.
Это не первый случай, когда предполагаемая кампания, спонсируемая государством, сосредоточена на пограничных устройствах. Мы освещали сопоставимый случай в нашем отчёте о спонсируемых государством хакерах, атаковавших межсетевые экраны Palo Alto, где действовала та же логика: атакующие нацеливаются на само устройство безопасности, потому что оно видит так много и пользуется таким широким доверием.
Какие секторы и сервисы зависят от NetScaler
В предоставленных нам материалах не перечислены затронутые отрасли, поэтому мы не будем о них догадываться. Можно сказать лишь о том, как используется продукт. NetScaler ADC и Gateway — это корпоративные продукты, которые организации развёртывают для доставки приложений и обеспечения удалённого доступа для сотрудников или клиентов. Любая организация, использующая их с доступной уязвимой конфигурацией, потенциально попадала в зону риска.
Из-за этого подверженность трудно увидеть снаружи. Обычно невозможно определить, использует ли компания, стоящая за корпоративным удалённым входом вашего работодателя, порталом услуг или веб-приложением, этот продукт. Практический вывод в том, что у отдельных людей ограниченная видимость, и основная защита лежит на администраторах, которым нужно устанавливать патчи и проводить расследование.
Что могут сделать пользователи, и где VPN помогает, а где нет
Полезно быть точными в отношении того, что делает потребительский VPN. Он шифрует трафик между вашим устройством и провайдером VPN, что защищает от прослушивания в недоверенных сетях, таких как публичный Wi-Fi, и скрывает ваш просмотр от локального оператора сети.
Он не защищает данные после того, как они попадают на скомпрометированный сервер. Если NetScaler-шлюз организации находится под контролем атакующего, ваш VPN-туннель заканчивается до этой точки. Инфраструктура организации всё равно получает ваши данные в читаемом виде, поэтому личный VPN не может исправить компрометацию на стороне сервера.
Тем не менее есть разумные шаги, которые вы можете предпринять:
- Следите за уведомлениями. Если организация, которой вы пользуетесь, раскрывает утечку, связанную с этой уязвимостью, прочитайте её и следуйте инструкциям.
- Смените пароли для аккаунтов, доступ к которым осуществляется через затронутый сервис, и не используйте их повторно в других местах.
- Включите многофакторную аутентификацию везде, где она предлагается, желательно с приложением или аппаратным ключом, а не через SMS.
- Остерегайтесь последующего фишинга. Украденные данные часто используются для составления убедительных сообщений.
- Поддерживайте свои устройства в актуальном состоянии. Это не устраняет данную уязвимость, но ограничивает другие пути атаки.
Если вы администрируете NetScaler, приоритет — применить патчи вендора, ознакомиться с записью в каталоге CISA и проверить признаки компрометации, предшествовавшей установке патчей. Поскольку эксплуатация, как сообщается, началась за недели до раскрытия, одного патчинга может быть недостаточно.
Что это значит для вас
NetScaler zero-day CVE-2026-88772 — напоминание о том, что ваша приватность частично зависит от инфраструктуры, которую вы не контролируете. Многонедельное окно эксплуатации до раскрытия означает, что некоторые организации, возможно, только сейчас обнаруживают, что произошло. Для вас наиболее полезный ответ — практический: надёжные уникальные пароли, многофакторная аутентификация и внимание к уведомлениям об утечках.
Ключевые выводы
- CVE-2026-88772, как сообщается, эксплуатировалась в течение нескольких недель с начала сентября предполагаемым субъектом, спонсируемым государством.
- Скомпрометированный шлюз может раскрыть пользовательские данные независимо от того, насколько тщательно пользователи защищают свои устройства.
- VPN — это один полезный слой, но он не может исправить скомпрометированную систему на стороне сервера.
- Администраторам следует устанавливать патчи и искать признаки предшествующей компрометации; пользователям следует защитить свои аккаунты и следить за уведомлениями.
Чтобы увидеть, как разворачивалась похожая кампания против пограничных устройств, прочитайте наш материал о zero-day в межсетевом экране Palo Alto. Относитесь к использованию VPN как к одному слою защиты, а не как к замене безопасной инфраструктуры.




