Атаки на критическую уязвимость обхода аутентификации в Citrix NetScaler начались
Компания Previdian, специализирующаяся на анализе уязвимостей, сообщила о начале атак, эксплуатирующих критическую уязвимость в Citrix NetScaler. Ошибка, получившая идентификатор CVE-2026-19490, позволяет неавторизованным злоумышленникам удалённо обходить аутентификацию — при условии, что устройство настроено как виртуальный сервер AAA либо как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy). Возможность эксплуатации зависит от версии прошивки NetScaler и наличия настроенного SAML Action.
Патч был, теперь пошли атаки
Citrix закрыла уязвимость в середине августа и настоятельно рекомендовала администраторам изучить официальный бюллетень безопасности для NetScaler ADC и NetScaler Gateway, оценить, затронуты ли их развёртывания, и как можно скорее обновить уязвимые устройства до рекомендованных сборок.
В бюллетене от 19 августа компания пока не отмечала уязвимость как активно эксплуатируемую. Однако, как рассказал BleepingComputer основатель Previdian и исследователь безопасности Райан Дьюхерст, ситуация изменилась после публикации в сети «правдоподобного» PoC-эксплойта. По его словам, 3 сентября один из сенсоров компании, отслеживающих NetScaler, зафиксировал запросы, совпадающие с этим PoC, с трёх разных IP-адресов — из Австралии, США и Германии.
Дьюхерст подчёркивает осторожность в оценках: наблюдаемая активность свидетельствует о попытках эксплуатации, но не подтверждает успешную компрометацию реальных систем.
Предупреждения регуляторов
О попытках эксплуатации CVE-2026-19490 предупредил и Центр кибербезопасности Бельгии (NCC-BE), призвав администраторов в приоритетном порядке обновить все уязвимые устройства Citrix NetScaler в своих сетях.
Масштаб потенциальной угрозы оценить сложно. Служба мониторинга Shadowserver отслеживает более 22 000 доступных из интернета устройств NetScaler ADC и почти 1700 экземпляров Gateway, однако неизвестно, сколько из них являются приманками (honeypot), имеют уязвимые конфигурации или уже получили обновления.
Не первый раз
Для Citrix это уже привычный сценарий. В марте компания призывала закрыть две другие уязвимости NetScaler (CVE-2026-3055 и CVE-2026-4368) — буквально за несколько дней до того, как их начали эксплуатировать. Одну из них, CVE-2026-3055, американское агентство CISA неделю спустя внесло в каталог активно эксплуатируемых уязвимостей и предписало федеральным ведомствам устранить в течение трёх дней.
Всего с ноября 2021 года CISA пометило как эксплуатируемые в реальных атаках 23 уязвимости Citrix, шесть из которых использовались операторами программ-вымогателей.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.