
Август 2026 года стал крайне тревожным для всех, кто отвечает за безопасность сетевого периметра. В течение нескольких дней производители пограничного оборудования выпустили серию экстренных исправлений, а CISA добавила часть уязвимостей в каталог активно эксплуатируемых (KEV). В центре внимания — критический обход аутентификации в Citrix NetScaler, а также 0-day в Cisco Secure Firewall (ASA/FTD) и Fortinet FortiOS/FortiProxy. Все эти устройства объединяет одно: они стоят на самой границе сети и смотрят напрямую в интернет.
Citrix NetScaler: CVE-2026-19490, CVSS 9.3
19 августа 2026 года был опубликован бюллетень по CVE-2026-19490 — критической уязвимости обхода аутентификации в Citrix NetScaler ADC и NetScaler Gateway. Оценка по CVSS v4.0 — 9.3 из 10. Уязвимость эксплуатируется удалённо, неаутентифицированным атакующим, по сети, без взаимодействия с пользователем и без повышенных привилегий. Проще говоря — злоумышленнику достаточно сетевого доступа к устройству, чтобы обойти механизм входа.
NetScaler Gateway — это, как правило, точка удалённого доступа сотрудников (VPN, публикация приложений). Компрометация такого узла означает не просто «взлом одной железки», а плацдарм внутри периметра: возможность перехвата сессий, кражи учётных данных и дальнейшего продвижения вглубь сети. Именно устройства этого класса за последние годы стали любимой мишенью операторов ransomware — вспомним волну атак на аналогичные шлюзы.
Cisco ASA/FTD и Fortinet: 0-day под активной эксплуатацией
Параллельно августовский «вторник патчей» принёс подтверждённые 0-day в продуктах Cisco Secure Firewall (ASA/FTD) и Fortinet. В отличие от Citrix, здесь эксплуатация уже наблюдалась в реальных атаках — Cisco подтвердила использование уязвимости «в дикой природе», и CISA внесла её в KEV 11 августа 2026 года. Под угрозой в первую очередь устройства с включённой функцией Remote Access VPN.
Комментарий экспертов SecurityLab Pro. Пограничные устройства — это парадокс безопасности: их ставят, чтобы защищать сеть, но именно они чаще всего становятся входной точкой. Причины системные: такие шлюзы редко попадают в окно обслуживания (их «страшно трогать»), на них сложно поставить EDR, а их прошивки — это закрытый монолит, который невозможно проинспектировать изнутри. В результате уязвимый VPN-шлюз может месяцами оставаться открытой дверью, о которой никто не знает. Мы регулярно обнаруживаем на внешнем периметре клиентов устройства с прошивками двух- и трёхлетней давности — и это самый быстрый путь атакующего внутрь.
Почему периметр снова стал главной целью
- Прямая доступность. Устройство видно из интернета — эксплойт можно запустить без фишинга и социнженерии.
- Высокие привилегии. Успешная атака сразу даёт доступ к VPN-туннелям, аутентификации и трафику.
- Слепая зона мониторинга. На саму «железку» редко ставят средства обнаружения, поэтому компрометация долго остаётся незамеченной.
- Медленный патчинг. Обновление пограничного оборудования требует окна простоя, и его постоянно откладывают.
Что делать прямо сейчас: чек-лист
- Немедленно обновите Citrix NetScaler ADC/Gateway, Cisco ASA/FTD и Fortinet FortiOS/FortiProxy до исправленных версий, указанных в бюллетенях вендоров. Это приоритет №1.
- Проверьте следы компрометации. Для активно эксплуатируемых 0-day патч не откатывает уже случившийся взлом — проанализируйте логи, активные сессии и конфигурации на предмет несанкционированных изменений.
- Инвалидируйте сессии и ротируйте учётные данные на затронутых шлюзах, особенно сервисные и административные.
- Ограничьте доступ к плоскости управления: административные интерфейсы не должны смотреть в интернет.
- Включите многофакторную аутентификацию на всех VPN-точках как дополнительный барьер.
Как получить объективную картину периметра
Проблема большинства компаний не в том, что у них нет патчей, а в том, что они не знают полного состава своего внешнего периметра — какие устройства, версии и сервисы реально доступны из интернета. Здесь мы помогаем закрыть именно эту слепую зону:
- Внешний пентест — моделируем атаку из интернета и находим уязвимые пограничные устройства раньше, чем это сделают злоумышленники.
- Аудит безопасности сети — оцениваем архитектуру, сегментацию и конфигурации сетевого оборудования.
- Сканирование уязвимостей — регулярный контроль версий прошивок и известных CVE на периметре.
- Внутренний пентест — проверяем, как далеко продвинется атакующий, если периметр всё же будет пробит.
- Red Team операции — комплексная имитация реальной целевой атаки, от компрометации шлюза до достижения бизнес-целей злоумышленника.
- Реагирование на инциденты — если есть подозрение на компрометацию шлюза, поможем локализовать атаку и восстановить контроль.
Ключевой вывод августа: пограничное устройство — это не «поставил и забыл», а критичный актив, требующий такого же постоянного контроля, как и серверы с данными. Регулярный пентест и мониторинг периметра превращают экстренный патчинг в плановый процесс — а значит, лишают атакующего его главного преимущества во времени.
Нужна независимая проверка вашей защиты?
Специалисты SecurityLab Pro проведут аудит и покажут, где именно ваша инфраструктура уязвима — до того, как это сделают злоумышленники.
Источники: Rapid7, Cypro, Dark Reading, CISA KEV.
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Готовность к шифровальщикам.