Citrix potwierdza aktywne ataki na NetScaler. Sama aktualizacja może nie wystarczyć
CVE-2026-88771 i CVE-2026-88772 umożliwiają zdalne wykonanie kodu bez logowania. Podajemy wersje naprawcze i plan sprawdzenia naruszenia.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 2 października 2026
- CZAS CZYTANIA
- 10 min czytania
- TEMAT
- Podatności i CVE
Citrix opublikował pakiet poprawek dla ośmiu podatności NetScaler ADC i NetScaler Gateway oraz potwierdził wykorzystywanie dwóch najpoważniejszych luk w rzeczywistych atakach. CVE-2026-88771 i CVE-2026-88772 mają ocenę 9,5 w CVSS 4.0 i mogą prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.
Pierwsza luka dotyczy wszystkich wdrożeń NetScaler ADC i Gateway, również konfiguracji domyślnej. Druga wymaga włączonego DTLS, który jest domyślnie aktywny na wirtualnym serwerze VPN. Dla urządzenia wystawionego do internetu właściwa reakcja obejmuje zarówno pilną aktualizację, jak i sprawdzenie, czy napastnik nie uzyskał dostępu wcześniej.
Które wersje wymagają aktualizacji
Podatne są wspierane wydania NetScaler ADC i NetScaler Gateway 14.1 wcześniejsze niż 14.1-73.37 oraz linia 13.1 wcześniejsza niż 13.1-64.23. Dla wariantu 14.1-FIPS potrzebne jest co najmniej 14.1-73.37 FIPS, a dla 13.1-FIPS i 13.1-NDcPP — 13.1-37.279.
Biuletyn obejmuje samodzielnie zarządzane urządzenia klientów. Dotyczy również hybrydowych wdrożeń Secure Private Access wykorzystujących instancje NetScaler. Usługi chmurowe zarządzane przez Citrix są aktualizowane przez producenta. Firma powinna jednak potwierdzić swój model usługi zamiast zakładać, że każdy produkt z nazwą „cloud” jest obsługiwany automatycznie.
Oprócz dwóch aktywnie wykorzystywanych RCE pakiet naprawia m.in. przemyt żądań HTTP, obejście polityki, kilka błędów pamięci prowadzących do awarii lub wykonania kodu oraz problem z przewidywalnością numerów sekwencyjnych TCP. Konkretne warunki różnią się w zależności od funkcji i konfiguracji.
Co wiadomo o wykorzystywaniu CVE-2026-88771
CERT-EU opisał analizę aktywności na urządzeniach NetScaler. Atakujący wprowadzali zakodowane polecenia do logów HTTP, a następnie próbowali doprowadzić do ich wykonania przez błędne przetwarzanie danych w skrypcie diagnostycznym. Po uzyskaniu wykonania poleceń modyfikowali konfigurację serwera HTTP i dostarczali web shell dostępny z internetu.
Ta obserwacja ma dwie konsekwencje. Po pierwsze, aktualizacja usuwa możliwość dalszego wykorzystania luki, lecz nie usuwa pliku pozostawionego przez wcześniejszego napastnika. Po drugie, wielokrotne nieudane żądania mogą być częścią próby trafienia w warunek wykonania, a nie zwykłym skanowaniem.
CERT-EU zaleca sprawdzenie logów uwierzytelniania pod kątem komunikatu PPE missed too many heartbeats, korelację ze znacznikiem INDEX w logach HTTP, poszukiwanie base64 w polu User-Agent oraz kontrolę integralności httpd.conf. Te wskaźniki wynikają z zaobserwowanego łańcucha, ale ich brak nie jest absolutnym dowodem, że urządzenie pozostało bezpieczne.
Kolejność działań dla firmy
Najpierw ustal wszystkie instancje, w tym urządzenia zapasowe, laboratoria, węzły HA oraz systemy utrzymywane przez dostawcę. Potwierdź wersję na urządzeniu, nie tylko w dokumentacji. Ogranicz ekspozycję interfejsów zarządzających i zabezpiecz materiał dowodowy przed restartem lub czyszczeniem logów.
Następnie zainstaluj właściwe wydanie producenta. Dla urządzeń z konfiguracją TCP trzeba także sprawdzić zalecenie dotyczące Enhanced ISN Generation. Aktualizacja powinna być przeprowadzona według procedury dla klastra lub pary HA, z kontrolą stanu wszystkich węzłów.
Równolegle rozpocznij ocenę naruszenia na urządzeniach, które były dostępne z internetu w podatnej wersji. Sprawdź zmiany konfiguracji, nowe pliki webowe, konta, zadania, połączenia wychodzące i aktywność w systemach uwierzytelniania za NetScalerem. Jeżeli brama obsługiwała dostęp zdalny, rozważ unieważnienie sesji i rotację poświadczeń lub sekretów, które mogły zostać osiągnięte.
Na końcu przeanalizuj ścieżkę do sieci wewnętrznej. Brama VPN lub reverse proxy stoi na granicy zaufania, dlatego jej przejęcie może nie zakończyć się na samym urządzeniu. Zakres dochodzenia powinien wynikać z uprawnień, tras, integracji tożsamości i dostępnych logów.
Proces priorytetyzacji opisujemy w poradniku o zarządzaniu podatnościami. Jeżeli pojawiają się ślady wykonania kodu, uruchom plan reagowania na incydenty i zachowaj dowody przed odbudową. Gotowość zespołu można sprawdzić w ćwiczeniu tabletop.
Fakty źródłowe i wnioski Breachroad
Biuletyn bezpieczeństwa Citrix CTX697096 potwierdza osiem podatności, aktywne wykorzystywanie CVE-2026-88771 i CVE-2026-88772, warunki, zakres produktów oraz wersje naprawcze. Ostrzeżenie CERT-EU zaleca natychmiastową aktualizację i ocenę naruszenia urządzeń dostępnych z internetu. Analiza CERT-EU opisuje zaobserwowany mechanizm oraz ślady w logach.
Kolejność działań, zakres kontroli otoczenia i ostrożność wobec negatywnego wyniku wyszukiwania wskaźników są wnioskami Breachroad. Dokładny sposób aktualizacji należy dopasować do architektury i instrukcji producenta.


