به مدیران Citrix هشدار داده شد که NetScalers را طی 2 روز صفر که مورد سوء استفاده قرار گرفته اند، خاموش کنند.
طبق گزارشها، دو آسیبپذیری روز صفر Citrix NetScaler بدون اصلاح، در حملات مورد سوء استفاده قرار میگیرند و آژانسهای امنیت سایبری، محققان امنیتی و ارائهدهندگان فناوری اطلاعات به طور خصوصی به سازمانها در مورد نقصهایی که پیش از وصلههای مورد انتظار در هفته آینده هشدار میدهند، هشدار میدهند. [...]
طبق گزارشها، دو آسیبپذیری روز صفر Citrix NetScaler بدون اصلاح، در حملات مورد سوء استفاده قرار میگیرند و آژانسهای امنیت سایبری، محققان امنیتی و ارائهدهندگان فناوری اطلاعات به طور خصوصی به سازمانها در مورد نقصهایی که پیش از وصلههای مورد انتظار در هفته آینده هشدار میدهند، هشدار میدهند.
اولین نشانههای این حادثه زمانی ظاهر شد که مدیران Citrix شروع به گزارش در Reddit کردند مبنی بر اینکه تامینکنندگان فناوری اطلاعات و تیمهای امنیتی به طور خصوصی با سازمانهایشان تماس میگیرند و به آنها توصیه میکنند که دستگاههای NetScaler خود را خاموش کنند.
یکی از مدیران نوشت: «ما از تیم امنیتی تأمینکننده فناوری اطلاعات خود تماس گرفتیم، آنها نمیتوانستند جزئیاتی را ارائه دهند، اما توصیه کردند که Netscalers خود را فورا خاموش کنیم.»
سایر مدیران گفتند که مجری قانون، CERT و آژانس های ملی امنیت سایبری نیز در مورد این موضوع با سازمان ها تماس گرفته اند.
شرکت امنیت سایبری watchTowr بعدا به طور عمومی هشدار داد که «به سرعت به شایعات واکنش نشان میدهد» مبنی بر اینکه چندین آسیبپذیری اجرای کد از راه دور Citrix NetScaler وصله نشده پس از تأیید اطلاعات با «منابع معتبر» در طبیعت مورد سوء استفاده قرار میگیرند.
WatchTowr گفت: "ما در حال حاضر به سرعت در حال واکنش به شایعاتی هستیم که چندین آسیبپذیری وصلهنشده Citrix NetScaler RCE در طبیعت در حال انتشار هستند. در حالی که جزئیات کمیاب است، اطلاعات معتبر هستند."
WatchTowr گفت این هشدار مربوط به CVE-2026-19490 و CVE-2026-19489، دو نقص NetScaler که توسط Citrix در ماه اوت فاش شد، نیست.
CVE-2026-19490 یک آسیبپذیری بای پس احراز هویت حیاتی است که بر دستگاههای NetScaler که بهعنوان یک سرور مجازی AAA یا Gateway تحت پیکربندیهای خاص پیکربندی شدهاند، تأثیر میگذارد.
همانطور که BleepingComputer در اوایل این ماه گزارش کرد، محققان پس از عمومی شدن یک سوء استفاده اثبات مفهوم، تلاشهایی برای بهرهبرداری از CVE-2026-19490 را مشاهده کردند.
CISA بعدا در تاریخ 9 سپتامبر CVE-2026-19490 را به فهرست آسیبپذیریهای شناخته شده خود اضافه کرد.
watchTowr بعدا اطلاعات بیشتری را به اشتراک گذاشت و گفت که حادثه فعلی شامل دو آسیبپذیری اجرای کد از راه دور است که اصلاح نشده باقی میمانند و قبلا در طبیعت مورد سوء استفاده قرار گرفتهاند.
WatchTowr گفت: "کام و وصله های Citrix در اوایل هفته آینده انتظار می رود."
"دو آسیب پذیری - هر دو RCE. اصلاح نشده، 0 روزه. مورد سوء استفاده در طبیعت - در طول پزشکی قانونی کشف شد."
BleepingComputer در مورد روزهای صفر گزارش شده با Citrix تماس گرفت اما هیچ پاسخی دریافت نکرد.
مرکز ملی امنیت سایبری هلند (NCSC-NL) بعدا جزئیات بیشتری را در یک مشاوره پیش از اطلاع رسانی گزارش شده که به سازمان ها در هلند ارسال شد، به اشتراک گذاشت.
چندین نفر نسخه هایی از این اعلان را به صورت آنلاین به اشتراک گذاشتند، که می گوید آژانس اطلاعاتی را از یک شریک اروپایی CERT در مورد دو آسیب پذیری مهم روز صفر در Citrix NetScaler دریافت کرده است.
بر اساس این اعلان، هر آسیبپذیری میتواند بهطور مستقل منجر به اجرای کد از راه دور شود که یکی از آنها به مهاجمان اجازه میدهد تا پوستهکد را مستقیما در حافظه قرار دهند. جزئیات فنی در مورد آسیب پذیری دوم هنوز در حال بررسی بود.
این اطلاعیه می گوید که هیچ شناسه CVE اختصاص داده نشده است و Citrix توصیه ای منتشر نکرده است، اما در حال کار بر روی وصله هایی است که انتظار می رود اوایل هفته آینده منتشر شوند.
همچنین بیان میکند که در آن زمان هیچ نشانهای از سازش در دسترس نبود و NCSC برای به دست آوردن اطلاعات فنی بیشتر و IoCهای احتمالی با Citrix در تماس بود.
بر اساس این اعلان، سیتریکس این آسیبپذیریها را در خلال بررسی پاسخ حادثه در محیطهای مشتری کشف کرد.
این بررسیها بهرهبرداری فعال را شناسایی کردند، پس از آن Citrix اخطاریهای را بر اساس قانون مقاومت سایبری اتحادیه اروپا ارسال کرد.
اعلان NCSC می گوید که بهره برداری در چندین مشتری Citrix در سراسر جهان شناسایی شده است، اگرچه آژانس نمی دانست که آیا این آسیب پذیری ها در مقیاس گسترده مورد سوء استفاده قرار می گیرند یا خیر.
همچنین هشدار داد که پس از انتشار وصلههای Citrix و جزئیات فنی اضافی در مورد آسیبپذیریها، تلاشهای بهرهبرداری ممکن است افزایش یابد.
از آنجایی که بهروزرسانی دستگاههای NetScaler میتواند باعث خرابی شود، NCSC اعلام کرد که هدف از این اطلاعرسانی به سازمانها برای آمادهسازی و اجرای پادمانها در صورت امکان و نصب سریع وصلهها پس از انتشار Citrix است.
BleepingComputer با NCSC هلند تماس گرفت تا تأیید کند که آیا مشاوره آنلاین در حال پخش است یا خیر.
آژانس از تایید این اعلان خودداری کرد، اما پاسخ آن منعکس کننده گزارشهای مدیران Citrix است که میگفتند آژانسهای امنیت سایبری بهطور خصوصی اطلاعات مربوط به آسیبپذیریها را به اشتراک گذاشتهاند.
NCSC-NL به BleepingComputer گفت: «به عنوان بخشی از نقش ما بهعنوان CSIRT ملی و CSIRT بخشی برای سازمانهای تعیینشده، NCSC-NL تحولات مرتبط و تهدیدات سایبری را که هلند را تحت تأثیر قرار میدهند، به صورت 24 ساعته رصد میکند».
ما اطلاعات و توصیه هایی را به سازمان ها ارائه می دهیم تا بتوانند اقدامات مناسب را انجام دهند. از آنجایی که شما بخشی از حوزه انتخابیه ما نیستید، در حال حاضر نمی توانیم اطلاعات بیشتری را فاش کنیم."
Citrix این دو آسیبپذیری را به طور رسمی فاش نکرده است و هیچ شناسه CVE در دسترس عمومی، اطلاعات نسخه آسیبدیده، شاخصهای سازش، یا راهنمایی رسمی کاهش برای روزهای صفر گزارششده وجود ندارد.
تا زمانی که Citrix وصلهها یا راهنماییهای رسمی را منتشر نکند، مدیران باید دستگاههای NetScaler را که در معرض اینترنت قرار دارند در صورت امکان آفلاین کنند یا دسترسی به شبکهها و آدرسهای IP قابل اعتماد را محدود کنند تا خطر آنها کاهش یابد.
حداقل، رابط های مدیریت NetScaler را در معرض اینترنت قرار ندهید و دسترسی به آدرس های IP قابل اعتماد را محدود کنید.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند
F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می گیرد، وصله می کند
N-able تکه های حداکثر شدت نقص N-مرکزی در میان حملات مداوم
دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد
SonicWall درباره نقصهای روز صفر SMA1000 هشدار میدهد
متن اصلی (انگلیسی)
Citrix admins warned to shut down NetScalers over 2 exploited zero-days
Two unpatched Citrix NetScaler zero-day vulnerabilities are reportedly being exploited in attacks, with cybersecurity agencies, security researchers, and IT providers privately warning organizations about the flaws ahead of patches expected next week. [...]