Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1helpnetsecuritydarkreadingDvě kritické zranitelnosti typu zero-day v produktech Citrix NetScaler ADC a Gateway eskalovaly z cílených špionážních operací do rozsáhlých, oportunistických útoků, zatímco útočníci závodí v napadání desítek tisíc neopravených zařízení po celém světě.
Zranitelnosti CVE-2026-88771 a CVE-2026-88772, obě s hodnocením CVSS v4.0 na úrovni 9,5, byly společností Citrix zveřejněny 27. září spolu s opravami pro šest dalších chyb. Útoky však probíhaly již dlouho předtím. Firma GreyNoise, zabývající se kybernetickou bezpečností, uvedla, že první pokusy o zneužití zero-day zranitelnosti proti NetScaler Gateway detekovala již 24. září, tedy více než tři dny před oficiálním varováním Citrixu. Společnost WatchTowr Labs, která na útoky na základě důvěryhodných informací upozornila 26. září, krátce po zveřejnění publikovala analýzu příčin a důkaz konceptu (PoC) pro zranitelnost CVE-2026-88771, což spustilo rychlý přechod od chirurgicky přesného cílení k masovému skenování.darkreading+2
Xavier Bellekens, generální ředitel firmy Lupovis, pro Help Net Security uvedl, že pokusy o útok zasáhly jejich síť senzorů "během několika minut" od zveřejnění PoC. "Pokud provozujete NetScaler a neprovedli jste aktualizaci, předpokládejte, že už jste v hledáčku," řekl.helpnetsecurity
Útočná plocha je obrovská. Censys identifikoval zhruba 42 000 hostitelů NetScaler vystavených do internetu, přičemž 32 % z nich se nachází ve Spojených státech a 13 % v Německu. Společnost Palo Alto Networks samostatně napočítala více než 50 000 potenciálně zranitelných instancí. Bezpečnostní výzkumník Kevin Beaumont uvedl, že provedl skenování verzí firmwaru a zjistil, že méně než 10 % vystavených hostitelů je v současnosti opraveno.unit42.paloaltonetworks+1
Beaumont také informoval o sledování více než 100 napadených organizací, z nichž každá byla kompromitována unikátním webovým shellem, který nelze vzdáleně skenovat. Cíl útočníků vyhodnotil jako špionáž. Útočný řetězec zahrnuje otravu logů za účelem nasazení webových shellů maskovaných za falešné adresy stylů, přičemž exfiltrovaná data jsou odesílána na externí servery.helpnetsecurity
Benjamin Harris, zakladatel a generální ředitel watchTowr, kritizoval Citrix za to, že zůstal zticha, zatímco se šířily zvěsti a správci debatovali o tom, zda mají zařízení odpojit. Opravné soubory analyzované watchTowr byly datovány 24. zářím, což naznačuje, že společnost o zneužívání věděla dny před svým varováním. "Na hodinách záleží," řekl Harris pro Dark Reading a poznamenal, že přítomnost NetScaleru v prostředí kritické infrastruktury zvyšuje sázky. "Máte útočníka, který v podstatě drží univerzální klíč ke každé organizaci provozující Citrix NetScaler, a skutečně ho používá".darkreading
Agentura CISA podpořila varování Citrixu a potvrdila, že útočníci zranitelnosti zneužívají globálně. Organizace, které nemohou okamžitě aplikovat opravené verze (14.1-73.37 a 13.1-64.23), jsou naléhavě vyzývány, aby svá zařízení NetScaler odpojily od sítě.cisa+2