У вересні та жовтні 2026 року зловмисники використали раніше невідомі вразливості в Citrix NetScaler ADC, Citrix NetScaler Gateway та пристроях Kiteworks. Звіт від компанії з кібербезпеки Rescana відстежує ці недоліки NetScaler як CVE-2026-88771 і CVE-2026-88772 та описує цю активність як загрозу для критичної інфраструктури. Повні деталі, доступні нам, обмежені, тому цей допис обмежується тим, що було оприлюднено, і зосереджується на тому, чому експлуатація zero-day у Citrix NetScaler та Kiteworks важлива для людей, які самі ніколи не використовують ці продукти.

Що зловмисники експлуатують у NetScaler та Kiteworks

Citrix NetScaler ADC і NetScaler Gateway розташовані на периметрі мережі організації. Вони забезпечують доставку застосунків і віддалений доступ, а отже, за своїм призначенням відкриті до інтернету. Пристрої Kiteworks використовуються для безпечного обміну файлами та передавання контенту, тому вони також розташовані на межі, де чутливі документи переміщуються всередину та назовні.

Zero-day — це недолік, який зловмисники використовують до того, як з'явиться виправлення або до того, як більшість організацій встигли його застосувати. Згідно з джерелом, вразливості NetScaler і Kiteworks були використані саме в такий спосіб, а проблеми NetScaler відстежуються як CVE-2026-88771 і CVE-2026-88772. Для глибшого технічного огляду першої з них дивіться наш матеріал Citrix NetScaler zero-day CVE-2026-88771 під атакою.

Це не перше попередження щодо цих продуктів. Дослідник з кібербезпеки Кевін Бомонт (Kevin Beaumont) також висловлював занепокоєння, про що ми писали в нашому звіті про нові zero-day у Citrix.

Чому злам на периметрі сягає даних звичайних користувачів

Більшість людей ніколи не входитимуть до шлюзу NetScaler. Але організації, які їх використовують, як-от роботодавці, медичні установи, комунальні служби та державні органи, зберігають дані про клієнтів, пацієнтів і працівників.

Пристрої на периметрі є привабливою ціллю з простої причини. Вони розташовані між інтернетом і внутрішніми системами та часто обробляють автентифікацію й трафік для багатьох користувачів одночасно. Якщо зловмисник зламає один із них, він може отримати опору всередині мережі. Пристрої для передавання файлів, як-от Kiteworks, додають ще один вимір, оскільки вони часто зберігають або маршрутизують документи з персональною інформацією.

Результат такий: ваші дані можуть бути розкриті через слабке місце в системі, яку ви не контролюєте і про існування якої можете навіть не знати. Саме тому ця історія належить сайту про приватність, навіть попри те, що це проблема на боці підприємств. Ми не маємо підтверджених деталей про те, які організації постраждали або які дані були викрадені, і читачам слід обережно ставитися до будь-яких тверджень, що виходять за межі опублікованих звітів.

Що можуть зробити приватні особи вже зараз

Ви не можете оновити чужий пристрій, але можете зменшити шкоду, якщо пов'язані з вами дані буде розкрито.

  • Стежте за повідомленнями про витік даних. Організації, які зберігають ваші дані, можуть надсилати повідомлення електронною поштою або звичайною поштою. Читайте їх уважно та перевіряйте через офіційні канали організації, перш ніж переходити за посиланнями.
  • Змініть повторно використовувані паролі. Якщо ви використовуєте той самий пароль у різних сервісах, витік в одному місці стає ризиком усюди. Використовуйте унікальний пароль для кожного облікового запису, бажано з менеджером паролів.
  • Увімкніть багатофакторну автентифікацію. За можливості надавайте перевагу застосунку-автентифікатору або апаратному ключу замість SMS.
  • Будьте пильні щодо фішингу. Викрадені дані часто живлять переконливі шахрайські повідомлення, які посилаються на реальні облікові записи чи транзакції.
  • Перегляньте активність облікових записів. Перевірте банківські, електронні та робочі облікові записи на наявність входів або транзакцій, яких ви не впізнаєте.

Від чого VPN тут захищає, а від чого — ні

Споживчий VPN шифрує трафік між вашим пристроєм і сервером VPN, а також приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних мережах Wi-Fi і для обмеження деяких видів відстеження.

Він не захищає дані, які вже зберігає організація. Якщо зловмисники зламають пристрій NetScaler або Kiteworks і дістануться збережених записів, ваш особистий VPN на це не впливає. Розкриття відбувається на боці організації, а не на вашому з'єднанні.

Також варто відокремлювати споживчі VPN від корпоративних продуктів віддаленого доступу, згаданих у цій історії. NetScaler Gateway — це корпоративний інструмент доступу, а не приватний VPN для окремих осіб. Спільне слово «gateway» може заплутувати, але ризики та виправлення тут різні.

Що це означає для вас

Якщо ви звичайний користувач, практичний ризик є непрямим: ваша інформація може зберігатися в системах, якими керують організації, що використовують уражені продукти. Ви не можете усунути цю прогалину самостійно, тому слід зосередитися на обмеженні того, як далеко може поширитися будь-яке розкриття, — через унікальні паролі, багатофакторну автентифікацію та швидку увагу до повідомлень.

Якщо ви працюєте в ІТ або сфері безпеки, пріоритет зрозумілий. Перевірте, чи використовує ваша організація уражені продукти NetScaler або Kiteworks, і дотримуйтеся рекомендацій постачальника. Наш звіт Citrix закликає до негайного патчу NetScaler — це не те посилання, яке потрібне, тому натомість зверніться до заклику Citrix до негайного патчу NetScaler, оскільки атаки поширюються щодо статусу виправлень. Експлуатація zero-day також не обмежується одним постачальником; наш підсумок за жовтень 2026 року охоплює інші використані недоліки за той самий період.

Ключові висновки

Експлуатація zero-day у Citrix NetScaler та Kiteworks — це нагадування про те, що ваші дані настільки безпечні, наскільки безпечною є найслабша система, яка їх зберігає. Перевіряйте свої облікові записи, використовуйте унікальні паролі з багатофакторною автентифікацією та ставтеся з обережністю до несподіваних повідомлень. VPN — це хороший інструмент для захисту вашого власного з'єднання, але він не забезпечить безпеку записів, які зберігає хтось інший. Для технічних деталей і статусу виправлень читайте наші статті про атаки на NetScaler CVE-2026-88771 і нагальність патчингу, а також слідкуйте за повідомленнями про витік даних від будь-якої організації, яка зберігає вашу інформацію.