Група, яку підозрюють у державній підтримці, експлуатувала zero-day у NetScaler CVE-2026-88772 протягом тижнів, починаючи з початку вересня, згідно з повідомленням Help Net Security. Ця вразливість — одна з двох нещодавно розкритих zero-day у NetScaler, і хронологія є найважливішою деталлю: атакуючі мали доступ до широко розповсюдженого шлюзового продукту задовго до того, як захисники дізналися про існування вразливості.
Для більшості людей NetScaler — це не продукт, який вони обирають або встановлюють. Він знаходиться всередині інфраструктури організацій, з якими вони мають справу. Саме тому ця історія важлива не лише для ІТ-команд.
Що ми знаємо про експлуатацію zero-day у NetScaler
У джерелі повідомляється про просунутого суб'єкта загрози, який експлуатував CVE-2026-88772 протягом тижнів до того, як вразливість стала публічною. Атрибуція описана як підозрювана, а не підтверджена, тому варто ставитися до ярлика «державна підтримка» з певною обережністю.
Інші матеріали про безпеку щодо тих самих вразливостей додають контексту. У тих звітах CVE-2026-88771 та CVE-2026-88772 описані як критичні вразливості віддаленого виконання коду в Citrix NetScaler ADC та Gateway, обидві експлуатуються в реальних умовах. Зазначається, що CISA додала обидві до свого Каталогу відомих експлуатованих вразливостей. Також повідомляється, що атакуючі використовували CVE-2026-88772 для розгортання кастомних веб-шоллів та інструментів тунелювання, і що ця вразливість вимагає DTLS, який, за повідомленнями, увімкнений за замовчуванням на віртуальних серверах VPN. Citrix, за повідомленнями, випустила патчі.
Ми не перевіряли ці технічні деталі незалежно, і оригінальна стаття не називає жодних постраждалих. Якщо ви використовуєте NetScaler, покладайтеся на рекомендації постачальника та вказівки CISA, а не на вторинні підсумки.
Як скомпрометований шлюз розкриває дані користувачів
Такий шлюз, як NetScaler, є вузьким місцем. Він розташований на межі мережі та обробляє трафік між зовнішніми користувачами та внутрішніми застосунками. Усе, що проходить через нього або є доступним з нього, стає ціллю, якщо атакуючий контролює його.
Віддалене виконання коду означає, що атакуючий може виконувати власні команди на пристрої. Повідомлення про використання веб-шоллів та інструментів тунелювання відповідає знайомій схемі: потрапивши всередину, атакуючі намагаються зберегти постійний доступ і просунутися глибше в мережу. Зі скомпрометованого шлюзу атакуючий може бути здатний:
- Спостерігати або перехоплювати трафік, який обробляє пристрій
- Збирати облікові дані або дані сесій користувачів, які автентифікуються через нього
- Використовувати пристрій як плацдарм для доступу до внутрішніх систем
Чи сталося щось із цього в конкретному випадку, залежить від конкретного вторгнення, і стаття-джерело не повідомляє, що атакуючі зробили зі своїм доступом. Але структурний ризик очевидний. Коли шлюз скомпрометовано, дані людей, які користуються послугами організації, можуть бути розкриті, навіть якщо ці користувачі зробили все правильно на своїх власних пристроях.
Це не перший випадок, коли кампанія, яку підозрюють у державній підтримці, зосереджується на периферійних пристроях. Ми висвітлювали порівнянний випадок у нашому звіті про хакерів із державною підтримкою, які атакували міжмережеві екрани Palo Alto, де застосовувалася та сама логіка: атакуючі націлюються на сам захисний пристрій, тому що він бачить так багато і йому так широко довіряють.
Які сектори та послуги покладаються на NetScaler
У наданому нам звіті не перелічено постраждалі галузі, тому ми не будемо їх вгадувати. Можна сказати лише те, як використовується продукт. NetScaler ADC та Gateway — це корпоративні продукти, які організації розгортають для надання застосунків та забезпечення віддаленого доступу для співробітників або клієнтів. Будь-яка організація, яка використовує їх із доступною, уразливою конфігурацією, потенційно була в зоні ризику.
Це робить експозицію важкою для виявлення ззовні. Зазвичай неможливо визначити, чи використовує компанія, що стоїть за віддаленим входом вашого роботодавця, порталом послуг або веб-застосунком, цей продукт. Практичний висновок полягає в тому, що окремі особи мають обмежену видимість, а основна оборона лежить на адміністраторах, яким потрібно патчити та розслідувати.
Що можуть зробити користувачі, і де VPN допомагає, а де ні
Варто бути точним щодо того, що робить споживчий VPN. Він шифрує трафік між вашим пристроєм і провайдером VPN, що захищає від підслуховування в ненадійних мережах, таких як публічний Wi-Fi, і приховує ваші перегляди від місцевого оператора мережі.
Він не захищає дані, коли вони надходять на скомпрометований сервер. Якщо шлюз NetScaler організації перебуває під контролем атакуючого, ваш VPN-тунель закінчується перед цією точкою. Інфраструктура організації все одно отримує ваші дані в читабельній формі, тому особистий VPN не може виправити компрометацію на стороні сервера.
Тим не менш, є розумні кроки, які ви можете зробити:
- Слідкуйте за повідомленнями. Якщо організація, яку ви використовуєте, розкриває порушення, пов'язане з цією вразливістю, прочитайте його та дотримуйтеся його інструкцій.
- Змініть паролі для акаунтів, до яких отримано доступ через уражену послугу, і уникайте їх повторного використання деінде.
- Увімкніть багатофакторну автентифікацію всюди, де вона пропонується, бажано за допомогою застосунку або апаратного ключа, а не SMS.
- Будьте обережні щодо подальшого фішингу. Вкрадені дані часто використовуються для створення переконливих повідомлень.
- Тримайте власні пристрої оновленими. Це не вирішує цю вразливість, але обмежує інші шляхи атаки.
Якщо ви адмініструєте NetScaler, пріоритетом є застосування патчів постачальника, перегляд запису в каталозі CISA та перевірка на ознаки компрометації, які передували патчингу. Оскільки експлуатація, за повідомленнями, почалася за тижні до розкриття, самого лише патчингу може бути недостатньо.
Що це означає для вас
Zero-day у NetScaler CVE-2026-88772 — це нагадування про те, що ваша приватність частково залежить від інфраструктури, яку ви не контролюєте. Тижневе вікно експлуатації до розкриття означає, що деякі організації можуть лише зараз виявляти те, що сталося. Для вас найкорисніша відповідь є практичною: надійні, унікальні паролі, багатофакторна автентифікація та увага до повідомлень про порушення.
Ключові висновки
- CVE-2026-88772, за повідомленнями, експлуатувалася протягом тижнів з початку вересня суб'єктом, якого підозрюють у державній підтримці.
- Скомпрометований шлюз може розкрити дані користувачів незалежно від того, наскільки ретельно користувачі захищають свої власні пристрої.
- VPN є одним корисним рівнем, але він не може виправити скомпрометовану систему на стороні сервера.
- Адміністраторам слід патчити та шукати ознаки попередньої компрометації; користувачам слід захистити свої акаунти та слідкувати за повідомленнями.
Щоб побачити, як розгорталася подібна кампанія проти периферійних пристроїв, прочитайте наш матеріал про zero-day у міжмережевому екрані Palo Alto. Розглядайте використання VPN як один рівень захисту, а не як заміну безпечній інфраструктурі.




