Дві вразливості NetScaler, CVE-2026-88771 та CVE-2026-88772, використовувалися в zero-day атаках протягом тижнів до появи патча, повідомляє SecurityWeek. Серед цілей були державні та фінансові організації. Атаки zero-day CVE-2026-88771 у NetScaler є нагадуванням про те, що шлюзові пристрої, створені для захисту мережі, можуть також стати шляхом до неї.

У цій статті пояснюється, що відомо, чому ці пристрої приваблюють зловмисників і що можуть зробити як організації, так і звичайні люди.

Що дозволили зловмисникам zero-day уразливості NetScaler

У вихідній статті наведено коротку інформацію: дві вразливості використовувалися як zero-day, тобто зловмисники застосовували їх до появи виправлення, і експлуатація тривала тижнями. В інших публікаціях ці помилки описуються як критичні вразливості віддаленого виконання коду в пристроях Citrix NetScaler ADC і Gateway. Дослідники з безпеки також повідомили, що Mandiant і Google Threat Intelligence Group спостерігали активну експлуатацію. У деяких звітах вказується на відкритість DTLS як фактор того, які системи наражаються на ризик, тому адміністраторам слід перевірити рекомендації постачальника щодо уражених збірок.

Віддалене виконання коду на периферійному пристрої є серйозною проблемою через його розташування. Шлюз обробляє віддалені входи та часто забезпечує доступ до внутрішніх додатків. Зловмисник, який контролює його, може спостерігати за тим, що через нього проходить, або отримувати до цього доступ. Точні дії після компрометації в цих атаках не деталізовані у вихідному матеріалі, тому краще не припускати більше, ніж було повідомлено.

Повідомляється, що CISA додала ці вразливості до свого каталогу відомих експлуатованих вразливостей, і в одному звіті згадується кінцевий термін 30 вересня 2026 року для федеральних агенцій щодо їх виправлення. Іншим організаціям також рекомендується оновити уражені системи.

Хто був ціллю і чому шлюзи привабливі

Державні та фінансові організації зберігають конфіденційні записи та надають послуги, від яких залежать люди. Це робить їх цінними для багатьох типів зловмисників. Але вибір цілі — це лише половина історії. Інша половина — це вибір точки входу.

VPN та шлюзи додатків привабливі з кількох практичних причин:

  • Вони за своєю природою звернені до інтернету. Віддалені співробітники повинні мати до них доступ звідусіль, тому їх не можна сховати за іншими засобами захисту.
  • Вони розташовані на межі довіри. Скомпрометований шлюз може забезпечити шлях до внутрішньої мережі, який виглядає як легітимний віддалений доступ.
  • Їх важче моніторити. Багато пристроїв працюють на закритих операційних системах, тому стандартні інструменти захисту кінцевих точок часто не бачать, що на них відбувається.
  • Оновлення є руйнівними. Оновлення пристрою, який усі використовують для підключення, може означати запланований простій, що може сповільнити виправлення навіть після випуску патча.

З zero-day уразливістю спочатку нічого з цього не має значення, оскільки патча не існує. Тижні експлуатації до виправлення означають, що організації могли бути під загрозою, навіть якщо вони мали відмінні звички щодо патчів.

Чи могли б ваші дані бути розкриті, якщо ваш роботодавець або банк постраждали?

Це питання, яке насправді хвилює більшість читачів. Чесна відповідь: можливо, але вразливий шлюз не означає автоматично, що ваші дані були викрадені. Чи була отримана інформація, залежить від того, що зловмисник зробив після проникнення, і це може встановити лише постраждала організація шляхом розслідування.

Тим не менш, логіка ризику зрозуміла. Якщо зловмисник досягає внутрішньої мережі через шлюз, системи за ним, такі як файлові сервери, бази даних клієнтів і записи співробітників, стають доступними. Для того, хто обслуговується в постраждалій установі або працює в постраждалій агенції, реальні побоювання полягають у тому, що особисті дані, інформація про рахунки або внутрішнє листування з'являться у витоку.

Порушення такого типу також може призвести до вимагання. Організації, які зазнали компрометації периферійних пристроїв, іноді стикаються з вимогами програм-вимагачів або витоку даних. Для контексту про те, як організації змушують реагувати на ці вимоги, дивіться наш пояснювальний матеріал про заборону виплат за програми-вимагачі у Великій Британії та що мають робити організації CNI зараз.

Що організації та окремі особи повинні зробити зараз

Для організацій, які використовують NetScaler:

  1. Визначте кожен екземпляр NetScaler ADC і Gateway, включаючи ті, що управляються поза центральним ІТ-відділом.
  2. Якнайшвидше застосуйте виправлені збірки постачальника та перевірте рекомендації щодо того, які конфігурації, включаючи DTLS, уражені.
  3. Оскільки експлуатація почалася до патча, ставтеся до патчингу як до першого кроку, а не останнього. Дослідіть ознаки компрометації, перегляньте журнали та розгляньте можливість ротації облікових даних і сесій, які проходили через пристрій.
  4. Обмежте те, чого шлюз може досягти всередині мережі, щоб один скомпрометований пристрій не відкривав всю мережу.
  5. Підготуйте план реагування на інциденти, який охоплює повідомлення та, за потреби, те, як поводитися зі спробами вимагання.

Для окремих осіб:

  • Слідкуйте за повідомленнями про витоки від вашого банку, роботодавця або державних установ і читайте їх уважно, а не ігноруйте.
  • Використовуйте унікальні паролі для кожного облікового запису та вмикайте багатофакторну автентифікацію там, де вона пропонується.
  • Будьте обережні з несподіваними електронними листами або дзвінками, які посилаються на ваші рахунки. Зловмисники з викраденими даними можуть зробити шахрайство переконливим.
  • Розгляньте можливість моніторингу вашої кредитної історії або активності за рахунками, якщо вам повідомили, що ваша інформація була задіяна.

Що це означає для вас

Більшість людей не можуть оновити шлюз свого банку, і їм це не потрібно. Важливо розуміти, що ваші дані настільки безпечні, наскільки найслабший пристрій, звернений до інтернету, в організаціях, які їх зберігають. Атаки zero-day CVE-2026-88771 у NetScaler показують, що навіть інфраструктура безпеки може бути слабким місцем, і що часу на попередження може не бути взагалі, коли задіяна zero-day уразливість.

Практична відповідь — зменшити шкоду, якщо витік все ж станеться: надійні, унікальні облікові дані, багатофакторна автентифікація та увага до повідомлень. Якщо ви працюєте в ІТ або сфері безпеки, ставтеся до периферійних пристроїв як до активів високого пріоритету, які потребують швидкого патчингу, жорсткої сегментації та активного моніторингу.

Ключові висновки

  • CVE-2026-88771 і CVE-2026-88772 експлуатувалися як zero-day протягом тижнів до патчингу, з повідомленнями про державні та фінансові цілі.
  • Шлюзи привабливі, оскільки вони відкриті, довірені та важко піддаються моніторингу.
  • Патчинг сам по собі недостатній після попередньої експлуатації; організації повинні перевірити на предмет компрометації.
  • Окремі особи повинні зміцнити свої власні облікові записи та серйозно ставитися до повідомлень про витоки.

Щоб зрозуміти, що може статися після компрометації периметра, від розкриття даних до вимог програм-вимагачів, прочитайте нашу статтю про заборону виплат за програми-вимагачі у Великій Британії та про те, як організації закликають реагувати.