CVE-2026-88772

Citrix NetScaler

ВЫСОКИЙ (8.1)

Вероятность (EPSS) 1.3%
Тяжесть (CVSS) CVSS 8.1
Дата обнаружения

2026-09-27

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Высокая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Citrix NetScaler ADC and NetScaler Gateway contain an improper restriction of operations within the bounds of a memory buffer vulnerability that could allow for remote code execution or denial of service

Технический анализ и план устранения

Суть уязвимости

CVE-2026-88772 представляет собой критическую уязвимость типа Buffer Overflow (выход за границы буфера памяти) в компонентах Citrix NetScaler ADC и NetScaler Gateway. Недостаточная проверка входных данных при обработке специфических сетевых запросов позволяет неавторизованному удаленному злоумышленнику выполнить произвольный код (RCE) с правами системного процесса или вызвать полный отказ в обслуживании (DoS) устройства. Уязвимость затрагивает как физические, так и виртуальные экземпляры (VPX), находящиеся в режиме обработки трафика.

Как исправить

Основным способом устранения является обновление прошивки NetScaler до версий, в которых данная ошибка исправлена. Необходимо загрузить соответствующий билд с официального портала Citrix Downloads и выполнить установку.

Проверьте текущую версию:

show version

Перейдите в директорию с загруженным патчем и выполните установку:

tar -xvzf build_package.tgz
./installns

После завершения установки перезагрузите устройство:

reboot

Для кластерных конфигураций или HA-пар обновление необходимо проводить поочередно, начиная с ведомого (Secondary) узла.

Временные меры

Если немедленное обновление невозможно, необходимо ограничить векторы атаки и минимизировать поверхность угроз.

  1. Ограничьте доступ к портам управления (NSIP) и внутренним интерфейсам только для доверенных сетей с помощью ACL:
add ns acl restrict_mgmt ALLOW -srcIP 10.0.0.0 -netmask 255.255.255.0 -destPort 443
add ns acl deny_all DENY -priority 100
apply ns acls

  1. Отключите неиспользуемые функции Gateway и функции аутентификации на внешних интерфейсах, если они не являются критически важными.

  2. Настройте политики Responder для блокировки аномальных HTTP-заголовков, которые могут использоваться для эксплуатации переполнения буфера:

add responder policy pol_block_exploit "HTTP.REQ.FULL_HEADER.LENGTH.GT(8192)" DROP
bind responder global pol_block_exploit 100 END -type REQ_OVERRIDE

  1. Включите усиленное логирование для мониторинга попыток эксплуатации:
set audit syslogParams -logLevel ALL

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!