28 сентября 2026 г.

Критические уязвимости в Citrix NetScaler привели к временному ограничению доступа к государственным и медицинским сервисам в Нидерландах. В США федеральным ведомствам предписано устранить риск до 30 сентября, предупреждения также выпустили CERT-EU и Канадский центр кибербезопасности. В Termidesk (входит в «Группу Астра») считают, что этот случай показывает прямую связь между информационной безопасностью и доступностью приложений – иногда для защиты инфраструктуры приходится отключать компонент, от которого зависит работа сразу нескольких сервисов.

27 сентября Citrix опубликовала бюллетень о восьми уязвимостях NetScaler ADC и NetScaler Gateway. Для двух из них, CVE-2026-88771 и CVE-2026-88772, компания подтвердила эксплуатацию до выпуска исправлений. Обе допускают удалённое выполнение кода, при этом CVE-2026-88771 затрагивает уязвимые NetScaler ADC и Gateway независимо от дополнительных настроек.

До появления публичного бюллетеня организации в Нидерландах начали получать предупреждения о риске эксплуатации NetScaler. Центральное правительство страны в качестве защитной меры отключило Citrix-среды от интернета. Часть госслужащих временно потеряла возможность удалённого входа, перестали работать и некоторые размещённые в этих средах приложения.

Ограничения затронули и медицинские организации. После предупреждений отраслевого центра Z-CERT ряд больниц ограничил работу Citrix-систем. В нескольких учреждениях пациенты временно не могли получить удалённый доступ к электронным медицинским данным.

«В этой истории особенно показательно, что причиной недоступности стала именно защитная мера. Если критичный компонент, обеспечивающий безопасность систем удалённого доступа на внешнем периметре, приходится отключать для устранения риска компрометации ИТ систем, то вместе с ним становятся недоступны: удалённый доступ, приложения и виртуальные машины, а также другие сервисы», – комментирует Сергей Халяпин, директор по развитию новых рынков и технологических альянсов Termidesk.

По данным Shadowserver, в интернете видны более 23 тысяч IP-адресов с признаками NetScaler, включая около 22 тысяч NetScaler ADC и более 1,5 тысяч Gateway. Это не означает, что все обнаруженные системы уязвимы или не обновлены, но показывает масштаб интернет-доступных инсталляций.

В США CISA включила обе уязвимости в каталог Known Exploited Vulnerabilities и обязала федеральные гражданские ведомства защитить уязвимые устройства до 30 сентября. CERT-EU рекомендовал немедленно обновить затронутые системы и проверить на компрометацию те экземпляры, которые были доступны из интернета. Аналогичное предупреждение выпустил Канадский центр кибербезопасности.

Ситуация развивается вскоре после начала действия новых требований европейского Cyber Resilience Act. С 11 сентября производители цифровых продуктов обязаны сообщать об активно эксплуатируемых уязвимостях в течение 24 часов после их обнаружения, а полное уведомление направлять в течение 72 часов через единую платформу ENISA. При этом публично подтверждать, что именно этот механизм стал причиной первых предупреждений по NetScaler в Нидерландах, пока нельзя.

«Полностью исключить ситуацию, когда критический инфраструктурный компонент придется срочно выводить из работы, невозможно. Поэтому ещё при проектировании нужно понимать, что произойдёт с приложениями, если такой элемент потребуется отключить: есть ли резервный вариант удаленного доступа и насколько быстро можно переключить пользователей», – отмечает Сергей Халяпин.

Что это значит для России
Для российских организаций техническая сторона проблемы принципиально не отличается. Если уязвимые NetScaler ADC и Gateway продолжают использоваться в инфраструктуре, для них актуальны те же рекомендации производителя: оперативное обновление и проверка ранее доступных из интернета систем на возможную компрометацию.

Но главный вывод касается не конкретного продукта. Пограничные ADC и шлюзы часто обслуживают сразу несколько сервисов, поэтому аварийный вывод одного такого компонента может затронуть значительную часть пользовательского доступа.

«А вот с обновлением у Российских заказчиков решений Citrix NetScaler сейчас всё очень непросто. Старые устройства сняты с технической поддержки, доступ к личным кабинетам заблокирован. Для того, чтобы поставить новую прошивку, NetScaler должен иметь новую подписочную лицензию», – говорит Сергей Халяпин.

Резервирование в таком случае нужно рассматривать шире, чем защиту от поломки оборудования или недоступности дата-центра. Причиной аварийного переключения может стать устройство, которое технически исправно, но продолжать его эксплуатацию небезопасно.

«С точки зрения пользователя не так важно, почему перестало открываться приложение: сломалось оборудование или администратор вынужден отключить уязвимый шлюз. Поэтому отказоустойчивость должна учитывать и сценарий, при котором отдельный элемент инфраструктуры приходится срочно изолировать по соображениям безопасности», – заключает Сергей Халяпин.

Вендор: Астра

Продуктовая категория:

Источник: Группа Астра

Реклама ООО «РусБИТех-Астра», ИНН: 7726388700
Публикуя изображения на нашем сайте, компания-рекламодатель гарантирует, что обладает всеми необходимыми авторскими правами (или иными законными правами) на предоставленные ею иллюстрации и иные материалы, и несёт полную ответственность за возможные претензии третьих лиц, связанные с нарушением авторских и смежных прав.