Раньше NetScaler воспринимали как обычный пограничный шлюз для удалённого доступа и аутентификации. Теперь Citrix подтвердила: две критические уязвимости в этих устройствах уже эксплуатировали до выхода исправлений, а обновление само по себе не отвечает на главный вопрос — успел ли атакующий закрепиться в сети.

Что произошло

27 сентября Citrix выпустила бюллетень сразу по восьми проблемам в NetScaler ADC и NetScaler Gateway. Две из них компания назвала уже использованными в атаках. Обе ошибки получают максимальную оценку 9,5 по CVSS v4 и позволяют удалённо запускать команды или добиться выполнения произвольного кода.

Одна из уязвимостей затрагивает все установки на уязвимых версиях, даже с базовой конфигурацией. Вторая бьёт по устройствам, где включён DTLS, а он активен по умолчанию для виртуальных серверов удалённого доступа.

Как это сработало

Citrix описала баги как ошибку проверки входных данных и переполнение памяти. Первая проблема даёт неаутентифицированному атакующему возможность запустить команды на устройстве. Вторая может привести к удалённому выполнению кода или отказу в обслуживании.

watchTowr ещё до публикации патча сообщала о двух не закрытых уязвимостях NetScaler, которые уже использовали в дикой среде. Citrix не подтвердила, что речь идёт ровно о тех же CVE, но описание совпадает по сути. Важная деталь: компания не дала обходных мер и не опубликовала индикаторы компрометации.

Для многих администраторов это плохая новость. Если атакующий проник до обновления, установка патча не покажет, был ли взлом раньше. В похожих случаях специалисты советуют не ограничиваться обновлением, а проверять логи, образы и следы активности в системе. Подходы к такой проверке мы уже разбирали в материале о том, как ловят компрометацию на живых системах и в разборе почему важно проверять не только саму уязвимость, но и след атаки.

Кого это задело и чем грозит

Под ударом оказались customer-managed инстансы NetScaler, в том числе те, что используют в Secure Private Access Hybrid. Citrix отдельно указала, что её облачные сервисы и управляемые ею компоненты обновляет сама компания, но локальные установки остаются на стороне клиентов.

Особенно неприятен тот факт, что уязвимые версии включают сборки, которые уже выходили после августовского исправления другой критической ошибки. Иными словами, часть администраторов могла считать инфраструктуру закрытой, но теперь им снова приходится ставить свежие версии.

Компания рекомендует обновиться до 14.1-73.37 и новее, до 13.1-64.23 и новее, а также до соответствующих FIPS-сборок. Для ветки 13.1 это ещё и последнее крупное обновление после окончания поддержки 15 сентября.

Что делать сейчас

Если NetScaler стоит в вашей сети, действовать нужно не только через обновление. Сначала стоит изолировать устройство, собрать логи и сохранить технические артефакты, а уже потом перезагружать и менять настройки.

Citrix отдельно напоминает: интерфейс управления нельзя выставлять в интернет. Это правило особенно важно после атак до патча, когда даже быстрый апдейт не гарантирует, что злоумышленник не оставил доступ внутри инфраструктуры.

Для повседневной защиты стоит также проверить, не хранятся ли на таком шлюзе чувствительные учётные данные и сертификаты. Если вы ищете инструмент для шифрования трафика на личных устройствах, можно заранее посмотреть на сервис для защиты соединения дома и в поездках — но для корпоративной инцидент-реакции важнее всё же резервные журналы, контроль доступа и план восстановления.

Что сделать прямо сейчас

  • Проверить, есть ли в сети NetScaler ADC или NetScaler Gateway.
  • Сверить версию с перечнем исправленных сборок от Citrix.
  • Срочно поставить обновление, если устройство попадает в зону риска.
  • Изолировать шлюз, если есть признаки подозрительной активности.
  • Сохранить логи, дампы и технический пакет поддержки до любых изменений.
  • Сменить пароли сервисных учётных записей и секреты, которые хранились на устройстве.
  • Отозвать и перевыпустить сертификаты и закрытые ключи, если есть риск компрометации.
  • Проверить, не был ли открыт интерфейс управления в интернет.
  • Организовать внутреннюю проверку на следы входа до установки патча.
Поделиться: