Citrix NetScaler под атакой: критический обход аутентификации (CVE-2026-19490)

Критическую уязвимость в Citrix NetScaler (CVE-2026-19490) уже эксплуатируют в реальных атаках — сразу после того, как в открытый доступ выложили рабочий proof-of-concept. Это обход аутентификации на устройствах, которые стоят на самой границе сети и отвечают за VPN и удалённый доступ. По данным Shadowserver, наружу открыто более 22 000 уязвимых устройств NetScaler ADC и около 1700 Gateway. Если одно из них ваше и не пропатчено, относитесь к этому как к активному инциденту, а не к плановой задаче на спринт.
В чём суть уязвимости
CVE-2026-19490 позволяет неаутентифицированному злоумышленнику обойти проверку входа на NetScaler, настроенном как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или как виртуальный AAA-сервер. Это именно те роли, в которых устройство впускает сотрудников в корпоративную сеть. Поэтому обход аутентификации здесь — не абстрактная «дыра высокой критичности», а прямой доступ за периметр под видом легитимного пользователя.
Дальше по накатанной схеме: перехват или создание сессий, доступ к внутренним ресурсам, разведка внутри сети и движение в сторону контроллеров домена. Патч закрывает вход, но не выселяет того, кто уже успел зайти, — активные сессии и украденные секреты продолжают работать.
Почему NetScaler — любимая мишень
Пограничные устройства и VPN-шлюзы стали вектором первоначального доступа №1 последних лет, и NetScaler в этом списке — завсегдатай. Достаточно вспомнить CitrixBleed (CVE-2023-4966) в 2023 году: через него операторы шифровальщиков массово вламывались в организации, а утечка сессионных токенов позволяла обходить даже многофакторную аутентификацию. По тому же сценарию гремели Fortinet, Ivanti Connect Secure и SonicWall — везде одна и та же логика: устройство смотрит в интернет, прикрывает удалённый доступ, а рабочий эксплойт мгновенно превращается в доступ во внутреннюю сеть.
Публичный PoC плюс десятки тысяч открытых устройств — это гарантия веерного сканирования в первые же часы. Автоматизированные боты не разбирают, крупная вы компания или нет: они бьют по всему, что отвечает. Отдельная беда в том, что такие пограничные устройства часто обслуживают подрядчики, а внутри компании про них попросту забывают — и уязвимый шлюз месяцами висит в интернете, пока его не найдёт чужой сканер.
Что делать прямо сейчас
- Установить исправленную сборку Citrix немедленно и завершить все активные сессии NetScaler, сменив сессионные секреты. Патч без сброса сессий оставляет злоумышленнику уже открытую дверь.
- Ротировать учётные данные и токены, которые могли пройти через устройство, и включить обязательную MFA на всех точках удалённого доступа.
- Провести охоту за следами компрометации: неизвестные сессии, новые административные учётки, подозрительные запросы к контроллерам домена, необычный исходящий трафик.
- Не полагаться на «мы обновились» — проверить периметр так, как это делает атакующий. Это задача пентеста сетевой инфраструктуры и полноценного тестирования на проникновение.
Почему разовой проверки уже мало
Периметр не статичен: появляются новые сервисы, обновления, забытые «временно открытые» порты и устройства, о которых все забыли. Одна уязвимость на пограничном узле обесценивает всю остальную оборону, поэтому важен не разовый снимок раз в несколько лет, а регулярный контроль. Здесь работают оценка защищённости и формат пентеста как услуги (PTaaS), когда внешний периметр перепроверяется по расписанию, а не «когда рванёт».
Мы в HirexTech находим такие точки входа до злоумышленника и помогаем закрыть найденное. Подробный разбор методик и цен на тестирование на проникновение можно посмотреть и у наших коллег из SecurityLab.
Вывод
Пограничные устройства — кратчайший путь в сеть, и публичный эксплойт против 22 000 открытых NetScaler означает, что кто-то уже стучится в дверь. Обновитесь, погасите живые сессии, ротируйте секреты и проверьте, действительно ли периметр устоял. Надежда, что «пронесёт», — это не стратегия защиты, а её отсутствие.