В неделя, 27 септември, Cloud Software Group издаде бюлетин за осем уязвимости в NetScaler ADC и NetScaler Gateway. Две от тях, с оценка 9.5, вече се експлоатират, а едната засяга всяка инсталация, включително тази по подразбиране. CISA ги вкара в каталога си същия ден със срок 30 септември.
- CVE-2026-88771 може да пусне нападател без вход да изпълнява команди. Условие няма: уязвима е всяка инсталация.
- CVE-2026-88772 е препълване на паметта при включен DTLS, а при VPN vServer DTLS е включен по подразбиране.
- Поправките са 14.1-73.37 и 13.1-64.23, плюс FIPS версиите. Облачните услуги на Citrix ги обновява самата компания.
Бюлетинът излезе в неделя. Само това вече е информация.
Критичен бюлетин в неделя, и вътре е казано направо: експлоатация на две от дупките върху незащитени инсталации е наблюдавана.
Защо е неприятно
NetScaler стои на ръба на мрежата. През него служителите влизат отвън. Пробив там не е пробив в един сървър, а в прага на цялата фирма.
Първата дупка няма условие. Не трябва да си включил специална функция, не трябва да си сбъркал настройка. Тя е в настройката по подразбиране. Втората иска DTLS, а той при VPN сървъра работи, освен ако някой изрично не го е спрял.
Ако държиш NetScaler сам, а не в облака на Citrix, провери версията. Под 14.1-73.37 или под 13.1-64.23 обновяваш, и чак после сядаш с индикаторите за компрометиране, които Citrix е пуснал в отделен блог. Прочети ги внимателно. Ако някой вече е влязъл, кръпката затваря вратата зад него, но не го изкарва навън.