Программы

Уязвимость BDU:2026-09281 (CVE-2026-8452) в NetScaler

Уязвимость BDU:2026-09281 (CVE-2026-8452) контроллеров доставки приложений NetScaler ADC и шлюзов NetScaler Gateway связана с некорректным ограничением операций в границах буфера памяти (переполнением кучи) при обработке сетевых запросов. Эксплуатация уязвимости может позволить неаутентифицированному удаленному нарушителю спровоцировать отказ в обслуживании или выполнить произвольный код на уязвимом устройстве.

Уязвимые версии:

  • NetScaler ADC и NetScaler Gateway: от 14.1 до версии, предшествующей 14.1-72.61
  • NetScaler ADC и NetScaler Gateway: от 13.1 до версии, предшествующей 13.1-63.18
  • NetScaler ADC FIPS (серия 14.1): от 14.1 до версии, предшествующей 14.1-72.61
  • NetScaler ADC FIPS и NDcPP (серия 13.1): от 13.1 до версии, предшествующей 13.1.37.272

Уровень опасности: 10 Критический.

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой (Network)
  • AC:L — Сложность атаки: Низкая (Low)
  • PR:N — Уровень привилегий: Не требуются (None)
  • UI:N — Взаимодействие с пользователем: Не требуется (None)
  • S:C — Влияние на другие компоненты системы: Оказывает (Changed)
  • C:H — Влияние на конфиденциальность: Высокое (High)
  • I:L — Влияние на целостность: Низкое (Low)
  • A:H — Влияние на доступность: Высокое (High)

Условия эксплуатации:

  • Уязвимая версия NetScaler ADC / NetScaler Gateway.
  • Устройство сконфигурировано как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или как AAA virtual server (не является настройкой по умолчанию, требуется ручная конфигурация).
  • На устройстве используется🔒🔒 (требуется 🔒).
  • Сетевой доступ к 🔒🔒🔒.
  • Отсутствие необходимости в предварительной аутентификации (атака возможна без действительных учётных данных).

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Готовые образы настроенных средств защиты

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы