Kritinės Citrix NetScaler pažeidžiamumai aktyviai išnaudojami
Trumpai: Citrix paskelbė apie 8 pažeidžiamumus, paveikiančius klientų valdomus NetScaler ADC ir NetScaler Gateway, įskaitant 2 kritines neautentifikuotas RCE spragas su CVSS 9.5 balu, kurias Citrix patvirtino kaip aktyviai išnaudojamas. CERT-EU ragina nedelsiant atnaujinti programinę įrangą ir atlikti kompromitavimo vertinimą internete prieinamiems įrenginiams. Kitos spragos apima HTTP užklausų kontrabandą, atminties perpildymo klaidas, vedančias prie RCE/DoS, politikos apėjimą ir TCP ISN prognozavimo problemą.
Šią santrauką automatiškai parengė dirbtinis intelektas pagal „CERT-EU“ publikaciją. Tai mūsų tekstas, ne originalo kopija — faktai, skaičiai ir citatos priklauso šaltiniui, kurio nuoroda pateikta viršuje ir apačioje.
Kas pasikeitė?
- 1CVE-2026-88771 (CVSS 9.5): neautentifikuota RCE dėl netinkamo įvesties tikrinimo, paveikia visus diegimus, aktyviai išnaudojama
- 2CVE-2026-88772 (CVSS 9.5): atminties perpildymas, vedantis į RCE/DoS, paveikia diegimus su įjungtu DTLS (numatytasis VPN vServer), aktyviai išnaudojama
- 3CVE-2026-88773 (CVSS 9.3): HTTP užklausų kontrabanda (Request Smuggling), paveikia diegimus su sukonfigūruotomis HTTP URL politikos išraiškomis
- 4CVE-2026-88774 (CVSS 7.0): funkcijų politikos apėjimas per HTTP URL išraiškų srautą
- 5CVE-2026-88775/88776/88777 (CVSS 8.8 kiekviena): atminties perpildymas, sukeliantis nenuspėjamą elgesį ar DoS gateway/AAA, Oracle LB ir LB/CS/CGNAT-LSN/NAT64 konfigūracijose
- 6CVE-2026-88778 (CVSS 8.8): TCP ISN prognozavimo pažeidžiamumas, kai Enhanced ISN Generation išjungta
- 7Paveikta: NetScaler ADC/Gateway 13.1 iki 13.1-64.23, 14.1 iki 14.1-73.37, FIPS 14.1 iki 14.1-73.37 FIPS, FIPS/NDcPP 13.1 iki 13.1-37.279
- 8Sprendimas: nedelsiant atnaujinti iki pataisytos versijos; įjungti Enhanced ISN Generation; atlikti kompromitavimo vertinimą internete prieinamiems įrenginiams
Kodėl tai svarbu?
NetScaler ADC/Gateway įrenginiai plačiai naudojami kaip VPN ir aplikacijų pristatymo šliuzai; neautentifikuota RCE, aktyviai išnaudojama internete prieinamuose įrenginiuose, kelia tiesioginę didelio sunkumo visiško kompromitavimo riziką.
Ką tai reiškia AI agentams ir kontaktų centrams?
Jei jūsų įmonė naudoja Citrix NetScaler ADC/Gateway VPN prieigai, apkrovos balansavimui ar SIP/VoIP srauto pristatymui, šiuos įrenginius reikia nedelsiant patikrinti ir atnaujinti – jie nėra jūsų pagrindinio stack'o (Asterisk/Linux/Node.js/nginx) dalis, bet gali būti naudojami tinklo perimetro infrastruktūroje; jei įrenginys prieinamas iš interneto, atlikti kompromitavimo vertinimą.
Šaltiniai
- CERT-EUOficialusPirminis šaltinisOriginalus straipsnis →„2026-014: Critical Vulnerabilities in Citrix NetScaler ADC and Gateway“Licencija: CC BY 4.0 (CERT-EU legal notice; Commission Decision 2011/833/EU) · mūsų santrauka (turinys pakeistas)
- NCSC UKOficialusOriginalus straipsnis →„Exploitation of vulnerabilities affecting Citrix NetScaler ADC and Citrix NetScaler Gateway“2026-09-28 15:00Licencija: UK government publication (Open Government Licence)
- CERT-EUOficialusOriginalus straipsnis →„2026-010: Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway“Licencija: CC BY 4.0 (CERT-EU legal notice; Commission Decision 2011/833/EU)
- Šaltinio publikavimo data
- —
- Mūsų sistema rado
- 2026-10-02 22:23
- Santrauka sugeneruota
- 2026-10-02 22:24
Straipsnį pagal originalų šaltinį parašė AI. Faktai, skaičiai ir kainos — iš šaltinio; trūkstamos reikšmės pažymėtos „Nėra oficialių duomenų“. Teisinė informacija, autorių teisės ir privatumas