Citrix NetScaler Gateway под активной эксплуатацией: перехват сессий и обход аутентификации

CVE-2023-4966 Citrix Bleed vulnerability NetScaler session hijacking authentication bypass attack enterprise VPN security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
19 июля 2026 г.
4 мин. чтения
Citrix NetScaler Gateway под активной эксплуатацией: перехват сессий и обход аутентификации

TL;DR

• CVE-2023-4966 позволяет злоумышленникам обходить MFA через кражу токенов сессии. • Уязвимость использует утечку памяти в NetScaler ADC и Gateway. • Атакующие могут перехватывать активные сессии без учетных данных пользователя. • Несколько версий NetScaler подтверждены как уязвимые и требуют немедленного обновления. • Криминалистические данные показывают, что злоумышленники используют это для получения несанкционированного доступа к сети.

Citrix NetScaler Gateway под активной эксплуатацией: перехват сессий и обход аутентификации

Это кошмарный сценарий, которого боится каждый системный администратор: уязвимость настолько «чистая» и точная, что она обходит самые надежные уровни защиты, даже не напрягаясь. Встречайте «Citrix Bleed» (CVE-2023-4966). Эта критическая уязвимость нулевого дня активно используется для атак на устройства NetScaler ADC и Gateway, позволяя злоумышленникам обходить многофакторную аутентификацию (MFA), как будто ее и не существует.

В чем секрет? Это не брутфорс-атака. Это утечка памяти. Отправляя специально сформированный HTTP GET-запрос, злоумышленник может заставить устройство выдать содержимое своей системной памяти. В этом дампе данных скрыты валидные файлы cookie сессий. Имея их на руках, атакующему не нужны ни ваш пароль, ни MFA-токен, ни ваше разрешение. Он просто становится вами.

Cloud Software Group, компания-разработчик Citrix, подтвердила, что эксплуатация является реальной и происходит как минимум с конца августа 2023 года. Поскольку эта уязвимость затрагивает способ управления памятью устройством, она фактически делает традиционные барьеры аутентификации бесполезными. Если ваш шлюз открыт, ваша «парадная дверь» фактически распахнута настежь.

Затронутые версии и техническое воздействие

Масштаб этой уязвимости широк. Если вы используете устройство NetScaler, вам нужно немедленно остановиться и проверить свою версию. Согласно официальным бюллетеням безопасности, следующие версии находятся под угрозой:

Версия продукта Статус
NetScaler ADC/Gateway 14.1 Уязвима
NetScaler ADC/Gateway 13.1 Уязвима
NetScaler ADC/Gateway 13.0 Уязвима
NetScaler ADC/Gateway 12.1-FIPS Уязвима
NetScaler ADC/Gateway 12.1-NDcPP Уязвима
NetScaler ADC/Gateway 12.1 End-of-Life (Уязвима)

Техническая сторона вопроса, как задокументировано в исследовании Assetnote, удивительно проста. Устройство не очищает и не ограничивает данные, которые оно возвращает во время запроса. Оно просто «выкладывает все карты на стол». Как только злоумышленник получает эти идентификаторы сессий, он внедряет их в свой браузер и — вуаля — успешно перехватывает легитимную сессию.

Citrix NetScaler Gateway под активной эксплуатацией: перехват сессий и обход аутентификации

Изображение предоставлено Blumira

Наблюдаемая активность после эксплуатации

Проникновение — это только половина дела для киберпреступников. То, что они делают внутри, приносит основной ущерб. Криминалистические исследования Mandiant рисуют мрачную картину того, что следует за успешным взломом. Как только сессия перехвачена, злоумышленники действуют быстро, чтобы закрепиться в системе.

Мы наблюдаем модель поведения, которая предполагает, что эти субъекты действуют крайне методично:

  • Сбор учетных данных: Они ищут не просто способ входа, а «ключи от королевства». Они будут сканировать среду в поисках дополнительных учетных данных для повышения своих привилегий.
  • Горизонтальное перемещение (Lateral Movement): Компрометируя устройство NetScaler, они используют его как плацдарм. Протокол удаленного рабочего стола (RDP) — излюбленный инструмент для перехода со шлюза на внутренние серверы и рабочие станции.
  • Закрепление в системе: Они не хотят, чтобы их выгнали. Злоумышленники устанавливают инструменты удаленного мониторинга и управления (RMM) или кастомные бэкдоры, гарантируя, что даже после перезагрузки устройства или завершения сессии у них останется доступ.

Проблемы обнаружения и криминалистического анализа

Самое неприятное: устройство NetScaler не ведет запись вредоносных запросов, вызывающих эту утечку памяти. Это «слепое пятно». Если вы полагаетесь на стандартные логи, чтобы понять, были ли вы атакованы, вы, скорее всего, ищете призрака.

Чтобы поймать этих злоумышленников, команды безопасности должны проявить креативность и взглянуть на данные под другим углом:

  • Логи WAF: Изучите логи вашего межсетевого экрана веб-приложений (WAF). Ищите аномальные GET-запросы, направленные на NetScaler Gateway. Если запрос выглядит странно, скорее всего, так оно и есть.
  • Анализ сетевого трафика: Внимательно следите за трафиком устройства. Если оно внезапно связывается с подозрительной внешней инфраструктурой или перемещается внутри сети нетипичным образом — это серьезный тревожный сигнал.
  • Завершение сессий: Это не обсуждается. Администраторы должны принудительно завершить все активные и постоянные сессии через CLI. Это единственный способ уничтожить перехваченные токены, которые сейчас «гуляют» в сети. Это заставит всех пользователей пройти повторную аутентификацию, но это необходимая мера.

Устранение последствий и лучшие практики безопасности

Давайте проясним: «обходного пути» для этого не существует. Вы не сможете настроить систему так, чтобы избежать полного обхода аутентификации. Единственное реальное решение — установка патча. Если вы не применили обновления безопасности от вендора, ваша система фактически небезопасна.

Для тех, кто подозревает, что мог быть скомпрометирован, руководство по устранению последствий от Mandiant станет лучшим помощником. Оно описывает сложный, но необходимый процесс очистки вашей среды.

Если ваш NetScaler был открыт для интернета в период уязвимости, вы должны исходить из худшего сценария. Считайте его скомпрометированным активом. Это означает аудит каждой учетной записи, проверку на наличие несанкционированных инструментов RMM и смену учетных данных для всех пользователей, которые входили в систему в этот период.

Злоумышленники, стоящие за этими атаками, терпеливы. Они ищут долгосрочный доступ, а не быстрый взлом. Даже после установки патча вы не в безопасности, пока не найдете все бэкдоры, запланированные задачи или новые локальные учетные записи, которые они могли оставить. Патчинг — это только начало; проверка целостности вашей сети — это финишная черта. Будьте бдительны, следите за официальными каналами поддержки и не думайте, что патч — это «серебряная пуля». В текущих условиях ваша лучшая защита — это здоровая доля скептицизма и тщательный аудит после инцидента.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Новости по теме

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Автор: James Okoro 21 июля 2026 г. 4 мин. чтения
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Автор: Marcus Chen 20 июля 2026 г. 4 мин. чтения
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Автор: James Okoro 18 июля 2026 г. 3 мин. чтения
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

Автор: Marcus Chen 17 июля 2026 г. 5 мин. чтения
common.read_full_article