پرش به محتوای اصلی

به مدیران Citrix هشدار داده شد که NetScalers را طی 2 روز صفر که مورد سوء استفاده قرار گرفته اند، خاموش کنند.

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۵, یکشنبه، ساعت ۱۹:۳۲حدود 4 دقیقه مطالعه

طبق گزارش‌ها، دو آسیب‌پذیری روز صفر Citrix NetScaler بدون اصلاح، در حملات مورد سوء استفاده قرار می‌گیرند و آژانس‌های امنیت سایبری، محققان امنیتی و ارائه‌دهندگان فناوری اطلاعات به طور خصوصی به سازمان‌ها در مورد نقص‌هایی که پیش از وصله‌های مورد انتظار در هفته آینده هشدار می‌دهند، هشدار می‌دهند. [...]

طبق گزارش‌ها، دو آسیب‌پذیری روز صفر Citrix NetScaler بدون اصلاح، در حملات مورد سوء استفاده قرار می‌گیرند و آژانس‌های امنیت سایبری، محققان امنیتی و ارائه‌دهندگان فناوری اطلاعات به طور خصوصی به سازمان‌ها در مورد نقص‌هایی که پیش از وصله‌های مورد انتظار در هفته آینده هشدار می‌دهند، هشدار می‌دهند.

اولین نشانه‌های این حادثه زمانی ظاهر شد که مدیران Citrix شروع به گزارش در Reddit کردند مبنی بر اینکه تامین‌کنندگان فناوری اطلاعات و تیم‌های امنیتی به طور خصوصی با سازمان‌هایشان تماس می‌گیرند و به آن‌ها توصیه می‌کنند که دستگاه‌های NetScaler خود را خاموش کنند.

یکی از مدیران نوشت: «ما از تیم امنیتی تأمین‌کننده فناوری اطلاعات خود تماس گرفتیم، آنها نمی‌توانستند جزئیاتی را ارائه دهند، اما توصیه کردند که Netscalers خود را فورا خاموش کنیم.»

سایر مدیران گفتند که مجری قانون، CERT و آژانس های ملی امنیت سایبری نیز در مورد این موضوع با سازمان ها تماس گرفته اند.

شرکت امنیت سایبری watchTowr بعدا به طور عمومی هشدار داد که «به سرعت به شایعات واکنش نشان می‌دهد» مبنی بر اینکه چندین آسیب‌پذیری اجرای کد از راه دور Citrix NetScaler وصله نشده پس از تأیید اطلاعات با «منابع معتبر» در طبیعت مورد سوء استفاده قرار می‌گیرند.

WatchTowr گفت: "ما در حال حاضر به سرعت در حال واکنش به شایعاتی هستیم که چندین آسیب‌پذیری وصله‌نشده Citrix NetScaler RCE در طبیعت در حال انتشار هستند. در حالی که جزئیات کمیاب است، اطلاعات معتبر هستند."

WatchTowr گفت این هشدار مربوط به CVE-2026-19490 و CVE-2026-19489، دو نقص NetScaler که توسط Citrix در ماه اوت فاش شد، نیست.

CVE-2026-19490 یک آسیب‌پذیری بای پس احراز هویت حیاتی است که بر دستگاه‌های NetScaler که به‌عنوان یک سرور مجازی AAA یا Gateway تحت پیکربندی‌های خاص پیکربندی شده‌اند، تأثیر می‌گذارد.

همانطور که BleepingComputer در اوایل این ماه گزارش کرد، محققان پس از عمومی شدن یک سوء استفاده اثبات مفهوم، تلاش‌هایی برای بهره‌برداری از CVE-2026-19490 را مشاهده کردند.

CISA بعدا در تاریخ 9 سپتامبر CVE-2026-19490 را به فهرست آسیب‌پذیری‌های شناخته شده خود اضافه کرد.

watchTowr بعدا اطلاعات بیشتری را به اشتراک گذاشت و گفت که حادثه فعلی شامل دو آسیب‌پذیری اجرای کد از راه دور است که اصلاح نشده باقی می‌مانند و قبلا در طبیعت مورد سوء استفاده قرار گرفته‌اند.

WatchTowr گفت: "کام و وصله های Citrix در اوایل هفته آینده انتظار می رود."

"دو آسیب پذیری - هر دو RCE. اصلاح نشده، 0 روزه. مورد سوء استفاده در طبیعت - در طول پزشکی قانونی کشف شد."

BleepingComputer در مورد روزهای صفر گزارش شده با Citrix تماس گرفت اما هیچ پاسخی دریافت نکرد.

مرکز ملی امنیت سایبری هلند (NCSC-NL) بعدا جزئیات بیشتری را در یک مشاوره پیش از اطلاع رسانی گزارش شده که به سازمان ها در هلند ارسال شد، به اشتراک گذاشت.

چندین نفر نسخه هایی از این اعلان را به صورت آنلاین به اشتراک گذاشتند، که می گوید آژانس اطلاعاتی را از یک شریک اروپایی CERT در مورد دو آسیب پذیری مهم روز صفر در Citrix NetScaler دریافت کرده است.

بر اساس این اعلان، هر آسیب‌پذیری می‌تواند به‌طور مستقل منجر به اجرای کد از راه دور شود که یکی از آنها به مهاجمان اجازه می‌دهد تا پوسته‌کد را مستقیما در حافظه قرار دهند. جزئیات فنی در مورد آسیب پذیری دوم هنوز در حال بررسی بود.

این اطلاعیه می گوید که هیچ شناسه CVE اختصاص داده نشده است و Citrix توصیه ای منتشر نکرده است، اما در حال کار بر روی وصله هایی است که انتظار می رود اوایل هفته آینده منتشر شوند.

همچنین بیان می‌کند که در آن زمان هیچ نشانه‌ای از سازش در دسترس نبود و NCSC برای به دست آوردن اطلاعات فنی بیشتر و IoCهای احتمالی با Citrix در تماس بود.

بر اساس این اعلان، سیتریکس این آسیب‌پذیری‌ها را در خلال بررسی پاسخ حادثه در محیط‌های مشتری کشف کرد.

این بررسی‌ها بهره‌برداری فعال را شناسایی کردند، پس از آن Citrix اخطاریه‌ای را بر اساس قانون مقاومت سایبری اتحادیه اروپا ارسال کرد.

اعلان NCSC می گوید که بهره برداری در چندین مشتری Citrix در سراسر جهان شناسایی شده است، اگرچه آژانس نمی دانست که آیا این آسیب پذیری ها در مقیاس گسترده مورد سوء استفاده قرار می گیرند یا خیر.

همچنین هشدار داد که پس از انتشار وصله‌های Citrix و جزئیات فنی اضافی در مورد آسیب‌پذیری‌ها، تلاش‌های بهره‌برداری ممکن است افزایش یابد.

از آنجایی که به‌روزرسانی دستگاه‌های NetScaler می‌تواند باعث خرابی شود، NCSC اعلام کرد که هدف از این اطلاع‌رسانی به سازمان‌ها برای آماده‌سازی و اجرای پادمان‌ها در صورت امکان و نصب سریع وصله‌ها پس از انتشار Citrix است.

BleepingComputer با NCSC هلند تماس گرفت تا تأیید کند که آیا مشاوره آنلاین در حال پخش است یا خیر.

آژانس از تایید این اعلان خودداری کرد، اما پاسخ آن منعکس کننده گزارش‌های مدیران Citrix است که می‌گفتند آژانس‌های امنیت سایبری به‌طور خصوصی اطلاعات مربوط به آسیب‌پذیری‌ها را به اشتراک گذاشته‌اند.

NCSC-NL به BleepingComputer گفت: «به عنوان بخشی از نقش ما به‌عنوان CSIRT ملی و CSIRT بخشی برای سازمان‌های تعیین‌شده، NCSC-NL تحولات مرتبط و تهدیدات سایبری را که هلند را تحت تأثیر قرار می‌دهند، به صورت 24 ساعته رصد می‌کند».

ما اطلاعات و توصیه هایی را به سازمان ها ارائه می دهیم تا بتوانند اقدامات مناسب را انجام دهند. از آنجایی که شما بخشی از حوزه انتخابیه ما نیستید، در حال حاضر نمی توانیم اطلاعات بیشتری را فاش کنیم."

Citrix این دو آسیب‌پذیری را به طور رسمی فاش نکرده است و هیچ شناسه CVE در دسترس عمومی، اطلاعات نسخه آسیب‌دیده، شاخص‌های سازش، یا راهنمایی رسمی کاهش برای روزهای صفر گزارش‌شده وجود ندارد.

تا زمانی که Citrix وصله‌ها یا راهنمایی‌های رسمی را منتشر نکند، مدیران باید دستگاه‌های NetScaler را که در معرض اینترنت قرار دارند در صورت امکان آفلاین کنند یا دسترسی به شبکه‌ها و آدرس‌های IP قابل اعتماد را محدود کنند تا خطر آن‌ها کاهش یابد.

حداقل، رابط های مدیریت NetScaler را در معرض اینترنت قرار ندهید و دسترسی به آدرس های IP قابل اعتماد را محدود کنید.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند

F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می گیرد، وصله می کند

N-able تکه های حداکثر شدت نقص N-مرکزی در میان حملات مداوم

دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد

SonicWall درباره نقص‌های روز صفر SMA1000 هشدار می‌دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Citrix admins warned to shut down NetScalers over 2 exploited zero-days

Two unpatched Citrix NetScaler zero-day vulnerabilities are reportedly being exploited in attacks, with cybersecurity agencies, security researchers, and IT providers privately warning organizations about the flaws ahead of patches expected next week. [...]

همه‌ی اخبار فناوری