Citrix NetScaler под атакой: критический обход аутентификации (CVE-2026-19490)

Безопасность

Citrix NetScaler под атакой: критический обход аутентификации (CVE-2026-19490)

Критическую уязвимость в Citrix NetScaler (CVE-2026-19490) уже эксплуатируют в реальных атаках — сразу после того, как в открытый доступ выложили рабочий proof-of-concept. Это обход аутентификации на устройствах, которые стоят на самой границе сети и отвечают за VPN и удалённый доступ. По данным Shadowserver, наружу открыто более 22 000 уязвимых устройств NetScaler ADC и около 1700 Gateway. Если одно из них ваше и не пропатчено, относитесь к этому как к активному инциденту, а не к плановой задаче на спринт.

В чём суть уязвимости

CVE-2026-19490 позволяет неаутентифицированному злоумышленнику обойти проверку входа на NetScaler, настроенном как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или как виртуальный AAA-сервер. Это именно те роли, в которых устройство впускает сотрудников в корпоративную сеть. Поэтому обход аутентификации здесь — не абстрактная «дыра высокой критичности», а прямой доступ за периметр под видом легитимного пользователя.

Дальше по накатанной схеме: перехват или создание сессий, доступ к внутренним ресурсам, разведка внутри сети и движение в сторону контроллеров домена. Патч закрывает вход, но не выселяет того, кто уже успел зайти, — активные сессии и украденные секреты продолжают работать.

Почему NetScaler — любимая мишень

Пограничные устройства и VPN-шлюзы стали вектором первоначального доступа №1 последних лет, и NetScaler в этом списке — завсегдатай. Достаточно вспомнить CitrixBleed (CVE-2023-4966) в 2023 году: через него операторы шифровальщиков массово вламывались в организации, а утечка сессионных токенов позволяла обходить даже многофакторную аутентификацию. По тому же сценарию гремели Fortinet, Ivanti Connect Secure и SonicWall — везде одна и та же логика: устройство смотрит в интернет, прикрывает удалённый доступ, а рабочий эксплойт мгновенно превращается в доступ во внутреннюю сеть.

Публичный PoC плюс десятки тысяч открытых устройств — это гарантия веерного сканирования в первые же часы. Автоматизированные боты не разбирают, крупная вы компания или нет: они бьют по всему, что отвечает. Отдельная беда в том, что такие пограничные устройства часто обслуживают подрядчики, а внутри компании про них попросту забывают — и уязвимый шлюз месяцами висит в интернете, пока его не найдёт чужой сканер.

Что делать прямо сейчас

  • Установить исправленную сборку Citrix немедленно и завершить все активные сессии NetScaler, сменив сессионные секреты. Патч без сброса сессий оставляет злоумышленнику уже открытую дверь.
  • Ротировать учётные данные и токены, которые могли пройти через устройство, и включить обязательную MFA на всех точках удалённого доступа.
  • Провести охоту за следами компрометации: неизвестные сессии, новые административные учётки, подозрительные запросы к контроллерам домена, необычный исходящий трафик.
  • Не полагаться на «мы обновились» — проверить периметр так, как это делает атакующий. Это задача пентеста сетевой инфраструктуры и полноценного тестирования на проникновение.

Почему разовой проверки уже мало

Периметр не статичен: появляются новые сервисы, обновления, забытые «временно открытые» порты и устройства, о которых все забыли. Одна уязвимость на пограничном узле обесценивает всю остальную оборону, поэтому важен не разовый снимок раз в несколько лет, а регулярный контроль. Здесь работают оценка защищённости и формат пентеста как услуги (PTaaS), когда внешний периметр перепроверяется по расписанию, а не «когда рванёт».

Мы в HirexTech находим такие точки входа до злоумышленника и помогаем закрыть найденное. Подробный разбор методик и цен на тестирование на проникновение можно посмотреть и у наших коллег из SecurityLab.

Вывод

Пограничные устройства — кратчайший путь в сеть, и публичный эксплойт против 22 000 открытых NetScaler означает, что кто-то уже стучится в дверь. Обновитесь, погасите живые сессии, ротируйте секреты и проверьте, действительно ли периметр устоял. Надежда, что «пронесёт», — это не стратегия защиты, а её отсутствие.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх