5 октября 2026 г.
Компания Citrix выпустила очередное обновление безопасности для NetScaler ADC и NetScaler Gateway. Уязвимость CVE-2026-88779 получила оценку 8,7 по шкале CVSS и затрагивает системы в конфигурациях SAML SP или SAML IdP. Ошибка переполнения памяти позволяет удаленному злоумышленнику вызвать отказ в обслуживании.
Citrix рекомендует как можно скорее перейти на версии NetScaler ADC и NetScaler Gateway 14.1-73.41 и 13.1-64.28 либо на соответствующие исправленные FIPS-версии.
Всего несколькими днями ранее, 27 сентября, компания уже выпускала крупный пакет исправлений для NetScaler. Тогда Citrix сообщила сразу о восьми уязвимостях. Для двух из них – CVE-2026-88771 и CVE-2026-88772 – уже фиксировалась эксплуатация в реальных атаках. Заказчикам рекомендовали перейти, в частности, на версии 14.1-73.37 и 13.1-64.23.
Теперь компаниям, которые успели установить сентябрьские исправления и используют NetScaler в соответствующей SAML-конфигурации, может потребоваться новый цикл работ. Американское агентство CISA включило CVE-2026-88779 в каталог Known Exploited Vulnerabilities, список уязвимостей, которые уже используются в атаках.
Сергей Халяпин, директор по развитию новых рынков и технологических партнеров Termidesk (входит в «Группу Астра»), обращает внимание не только на саму уязвимость, но и на частоту подобных ситуаций.
«Компания могла несколько дней назад выполнить рекомендации производителя, протестировать новую версию и провести работы в инфраструктуре. Теперь к тому же узлу приходится возвращаться снова. Поэтому речь уже не только об одной конкретной уязвимости», – отмечает Сергей Халяпин.
Для ADC такие ситуации особенно чувствительны. Эти системы отвечают за доступ пользователей к приложениям, поэтому любые срочные изменения требуют тестирования, проверки совместимости с текущей конфигурацией, планирования окна работ и возможности отмены внесенных изменений.
«Экстренное обновление ADC – не просто установка новой версии. Изменения на таком уровне нужно проверять и планировать: ошибка или несовместимость могут повлиять на доступность прикладных систем. Если подобное повторяется регулярно, это уже дополнительная нагрузка на ИТ-команду», – поясняет Сергей Халяпин.
Ситуация с NetScaler показывает и еще одну проблему: даже оперативно установленный патч не означает, что через несколько дней к системе не придется возвращаться. Для заказчика каждый такой случай – новые внеплановые работы, тестирование и еще одно окно обслуживания.
«При выборе ADC компании смотрят не только на функции и стоимость лицензий. Важно и то, сколько времени и людей потребуется на сопровождение решения, как часто возникают внеплановые работы и насколько заказчик зависит от внешнего вендора. Все это в конечном счете тоже стоит денег», – заключает Сергей Халяпин.
Вендор: Астра
Продуктовая категория:
Источник: Группа Астра
















