🔥 CISA: дыры в Citrix NetScaler уже в KEV Обе CVE получили 9.5 и дедлайн 30 сентября 2026 для федеральных агентств США. CVE-2026-88771 — RCE через некорректную проверку входных данных, работает в конфигурации NetScaler ADC и Gateway по умолчанию, ничего включать не надо. CVE-2026-88772 — переполнение буфера при включённом DTLS, а он по умолчанию работает на виртуальных VPN-серверах. Итог: доступ к командной оболочке без аутентификации. Показательно, что первыми забили тревогу не Citrix и не CISA. 26 сентября администраторы начали получать от провайдеров советы отключать NetScaler, часто без объяснения причин. Эксплуатация шла до выхода исправлений, Citrix подтвердил этот факт только на этой неделе. По данным securityaffairs, Дёрчский национальный центр кибербезопасности разослал предварительное уведомление, а европейский партнёрский CERT поделился деталями по обеим уязвимостям. Исправления есть: для NetScaler ADC и Gateway выпустили исправленные сборки. Для проверки компрометации Citrix опубликовала IoC через NetScaler Console. CISA прямо пишет, что обновление этих устройств сложное и может требовать простоя — поэтому выпускает отдельное предупреждение об оценке подверженности и расстановке приоритетов. Уязвимость в конфигурации по умолчанию с RCE — это не история про экзотический флаг. Атакующим достаточно сканировать внешний периметр по TLS-отпечатку, и они уже это делают. #Citrix #NetScaler #уязвимость