Агентство CISA внесло CVE-2026-8452 до каталогу відомих експлуатованих вразливостей після підтвердження атак на Citrix NetScaler. Організаціям із власними NetScaler ADC або NetScaler Gateway слід негайно оновити кожен уражений пристрій і віртуальний сервер. Для підпорядкованих федеральних систем CISA встановило строк усунення до 29 серпня 2026 року, а використання в ransomware-кампаніях позначило як невідоме.[1]
Citrix описує CVE-2026-8452 як вразливість переповнення пам’яті високої серйозності, що може спричинити непередбачувану поведінку та відмову в обслуговуванні. Окреме дослідження показує, що ймовірне базове переповнення heap під час обробки SAML доступне без автентифікації та потенційно може привести до віддаленого виконання коду. Запис CISA підтверджує експлуатацію, але не розкриває спосіб атаки, потерпілих чи результат дій зловмисників.
Які версії NetScaler уражені?
Офіційний бюлетень стосується NetScaler ADC і NetScaler Gateway, якими клієнти керують самостійно. Хмарні служби та Adaptive Authentication під керуванням Citrix постачальник уже оновив. Уразливий пристрій має бути налаштований як Gateway — зокрема SSL VPN, ICA Proxy, CVPN або RDP Proxy — чи як віртуальний сервер AAA.[2]
| Розгортання | Ризик і потрібна дія |
|---|---|
| NetScaler ADC або Gateway 14.1 до 14.1-72.61 | Уражено. Оновіться до найновішої підтримуваної збірки 14.1; 14.1-72.61 — мінімальна збірка з виправленням. |
| NetScaler ADC або Gateway 13.1 до 13.1-63.18 | Уражено. Оновіться до найновішої підтримуваної збірки 13.1; 13.1-63.18 — мінімальна виправлена збірка. |
| NetScaler ADC 14.1-FIPS до 14.1-72.61 FIPS | Уражено. Перейдіть на 14.1-72.61 FIPS або пізніший підтримуваний випуск. |
| NetScaler ADC 13.1-FIPS або 13.1-NDcPP до 13.1-37.272 | Уражено. Перейдіть на 13.1-37.272 або пізнішу збірку відповідної гілки. |
| Непідтримувані розгортання 12.1 або 13.0 | Не очікуйте нового виправлення для цих гілок. Сплануйте та виконайте міграцію на підтримуваний випуск. |
Інвентаризуйте активні й резервні вузли, а потім перевірте кожен Gateway і віртуальний сервер AAA, а не лише адресу керування пристроєм. Citrix радить шукати конфігураційні записи, створені через add vpn vserver або add authentication vserver. Bishop Fox і watchTowr встановили, що оприлюднений шлях експлуатації проходить через вхідну обробку SAML, коли NetScaler працює як постачальник послуг або ідентифікації SAML.[3]
Чому CVE-2026-8452 може бути більшою загрозою, ніж DoS
Дослідники пов’язують проблему з канонікалізацією SAML-підпису. До перевірки чинності підпису вразливий NetScaler копіює контрольоване нападником значення PrefixList до буфера фіксованого розміру. Завелике значення може пошкодити сусідню пам’ять рушія обробки пакетів.
Невдала спроба може аварійно завершити процес nsppe і перервати трафік. Дослідники також продемонстрували контроль адреси запису та покажчика інструкцій на вразливому пристрої 13.1, тобто шлях від heap overflow до виконання коду. Це важливий технічний результат, але він відрізняється від вужчого офіційного опису Citrix і від факту експлуатації, підтвердженого CISA. Не вважайте кожен перезапуск доказом успішного RCE.
Стан виправлення можна перевірити через автентифікований облік версій. Bishop Fox також опублікувала SAML-пробу без аварійного завершення, яка відрізняє виправлену поведінку від уразливої нижче спостереженого порога пошкодження. Активне тестування проводьте лише з дозволом і погодженим контролем змін. Результат INCONCLUSIVE не доводить безпеку: віртуальний сервер має залишатися в переліку для перевірки збірки та конфігурації.
Що адміністраторам NetScaler робити зараз
- Визначте всю відкриту поверхню. Запишіть кожен пристрій NetScaler, активний і резервний вузол, VIP, Gateway і віртуальний сервер AAA, поточну збірку та роль у вхідному SAML. Додайте гібридні розгортання Secure Private Access із власними екземплярами NetScaler.
- Оновіться до найновішої підтримуваної збірки. Мінімальні виправлені версії закривають цю вразливість, але новіші збірки містять додаткові оновлення безпеки NetScaler. Після повернення кожного вузла в роботу перевірте фактичну версію.
- Перевірте кожен віртуальний сервер. На оновленому пристрої може залишитися старий вузол або VIP. Перевіряйте реальний шлях трафіку, а не лише один екран керування чи банер версії.
- Збережіть докази до руйнівних дій. Скопіюйте локальні й віддалені журнали
ns.log, запишіть системний час, часовий пояс і стан NTP, сформуйте пакет технічної підтримки та збережіть відповідні core-файли до перезавантаження, заміни чи відновлення пристрою. - Шукайте ознаки експлуатації. Зіставте аварійні завершення рушія пакетів із неочікуваними файлами, SAML-запитами, мережевими змінами, діями адміністраторів і доступом NetScaler до внутрішніх систем. Сама вразливість ще не доводить злам.
Ознаки, які потребують розслідування
| Ознака | Що вона означає |
|---|---|
Неочікувані файли в /var/vpn/theme/, зокрема x.php | Публічний proof of concept використовує це розташування для вебшелла. Будь-який непояснений файл тут є пріоритетною ознакою компрометації. |
Сигнал 10 або 11 для nsppe і повідомлення pitboss про неочікуване завершення процесу | Ознака аварії рушія пакетів. Зіставте її із SAML-трафіком та змінами файлової системи; сама аварія не доводить виконання коду. |
Свіжі файли NSPPE-* у /var/core/ | Core dump може зберігати сліди переповнення. Шукайте в усіх каталогах завантажень, а не лише в /var/core/1. |
| Довгі послідовності повторюваних літер і цифр у відповідному core-файлі | Можуть бути контрольованим нападником вмістом PrefixList, пов’язаним із цим шляхом експлуатації. |
| Переривання трафіку, перезапуск рушія пакетів або пристрою без інших доказів | Недостатньо для висновку про успіх чи невдачу. Дослідники бачили невдалу спробу, що перезапустила рушій без повного перезавантаження. |
Що робити за підозри на компрометацію
Застосуйте процес реагування на інцидент із мережевим пристроєм, а не лише встановлення патча. Збережіть докази, ізолюйте NetScaler від мережі та дослідіть системи, до яких він міг звертатися. За підозри на компрометацію Citrix рекомендує замінити або перебудувати уражені екземпляри з довіреного стану.[4]
Відкличте й замініть локальні облікові дані адміністраторів, паролі сервісних облікових записів LDAP, спільні секрети RADIUS, OAuth-токени, API-ключі, SNMP community strings, сертифікати та приватні ключі з пристрою. Перевірте облікові записи, що автентифікувалися через уражені Gateway або AAA, а потім дослідіть пов’язані сервери автентифікації, вебрівень, критичні системи та керівні хости. Після відновлення з перевіреної резервної копії знову замініть повернуті секрети.
Оновлення прибирає відомий шлях входу, але не видаляє вебшелл, не скасовує сторонні зміни й не відкликає вже розкриті облікові дані. Водночас уражена збірка доводить можливість атаки, а не її успіх. Висновок про компрометацію має спиратися на сукупність файлових, журнальних, core, облікових, конфігураційних і мережевих доказів.
Джерела
- Cybersecurity and Infrastructure Security Agency. «CISA Adds Six Known Exploited Vulnerabilities to Catalog». CISA, 26 серпня 2026 року. Повідомлення CISA.
- Cloud Software Group. «NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, and CVE-2026-13474». Citrix Knowledge Center, перша публікація 30 червня 2026 року; оновлено 20 липня 2026 року. Бюлетень Citrix.
- Jon Williams і Bishop Fox Threat Enablement & Analysis Team. «No Crash Required: Verifying the Citrix NetScaler SAML Patch for CVE-2026-8452». Bishop Fox, 21 серпня 2026 року. Дослідження патча й виявлення.
- Steven Wright. «Steps to Take if NetScaler ADC Is Suspected to Be Compromised». Citrix Knowledge Center, дата доступу 26 серпня 2026 року. Поради Citrix із реагування.
