پرش به محتوای اصلی

در میان گزارش‌های 0 روزه بیشتر، snafus امنیتی Citrix NetScaler بدتر می‌شود

دِ رجیستر۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۰۰:۴۸حدود 2 دقیقه مطالعه

vuln جدید، CVE-2026-88779، یک اشکال سرریز حافظه است که منجر به انکار سرویس می شود.

مهاجمان به دنبال دستگاه‌های Citrix NetScaler هستند، زیرا هم فدرال رزرو و هم محققان امنیتی خصوصی هشدار می‌دهند که شخصی قبل از داشتن یک وصله، یک باگ دیگر Citrix را پیدا کرده و قبلا از آن سوء استفاده کرده است. این آخرین آسیب‌پذیری که با نام CVE-2026-88779 ردیابی می‌شود، یک اشکال سرریز حافظه است که منجر به حملات انکار سرویس می‌شود. این فقط بر دستگاه‌های NetScaler ADC و Gateway که به‌عنوان ارائه‌دهنده خدمات SAML (Security Assertion Markup Language) یا ارائه‌دهنده هویت پیکربندی شده‌اند، که برای احراز هویت یکبار ورود به سیستم استفاده می‌شوند، تأثیر می‌گذارد.

اواخر روز جمعه، در میان گزارش‌های بهره‌برداری، Citrix تأیید کرد که در حال بررسی یک «مشکل تازه مشاهده‌شده مربوط به احراز هویت SAML در استقرار NetScaler تحت مدیریت مشتری است». تا شنبه شب، فروشنده یک توصیه امنیتی برای NetScaler ADC و NetScaler Gateway همراه با وصله‌هایی منتشر کرد که از مشتریان آسیب‌پذیر می‌خواست «در اسرع وقت نسخه‌های به‌روزرسانی‌شده مربوطه را نصب کنند». Citrix همچنین وبلاگی در مورد این آسیب‌پذیری منتشر کرد و تأیید کرد که حملات هدفمندی را روی استقرارهای NetScaler مشاهده کرده است که می‌تواند منجر به انکار سرویس شود.

Citrix به سؤالات ما در مورد CVE-2026-88779 پاسخ نداد - از جمله اینکه چند نمونه تحت تأثیر قرار گرفته اند و مهاجمان پس از سوء استفاده از باگ چه می کنند - اما از مشتریان خواست که به سرعت این اصلاح را در موارد NetScaler اعمال کنند. یکی از سخنگویان Citrix به The Register گفت: «اخیرا در مورد یک مشکل جدید که در دسترس بودن سرویس برای برخی از استقرارهای NetScaler تأثیر می گذارد، هشدار داده شد.

"بعد از اینکه ما در مورد این موضوع هشدار داده شدیم، بلافاصله یک کاهش را ایجاد و منتشر کردیم و همزمان در حال توسعه، آزمایش و استقرار یک اصلاح بودیم." روز یکشنبه، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) تایید کرد که CVE-2026-88779 تحت بهره برداری فعال است و به آژانس های فدرال دستور داد تا این باگ را تا چهارشنبه اصلاح کنند.

در حالی که این آسیب‌پذیری جدید از نظر فنی به هشت CVE قبلی که در نهایت توسط Citrix در 27 سپتامبر فاش شد، مرتبط نیست - هفته‌ها پس از شروع سوءاستفاده از دو مورد از این حفره‌های امنیتی (CVE-2026-88772 و CVE-2026-88771) - محققان WatchTowr به ما گفتند که گمان می‌کنند از این آسیب‌پذیری به طور هدفمند استفاده شده است. CVE-2026-88771 سریعتر. جیک نات، رئیس اطلاعات تهدید WatchTowr، به The Register گفت: «این آسیب‌پذیری فوق‌العاده ساده است، و تنها یک درخواست طراحی‌شده به‌خصوص تنها چیزی است که برای آفلاین کردن یک دستگاه لازم است».

"استثمار در حال حاضر در طبیعت رخ می دهد، و ایجاد اختلال در یک دروازه احراز هویت می تواند مانع از دسترسی کاربران قانونی به خدمات پشت آن شود." WatchTowr این آسیب‌پذیری را در روز جمعه بازتولید کرد و Citrix به شرکت مدیریت سطح حمله به همراه Bishop Fox کمک کرد تا این مشکل را برطرف کند. نات گفت: «Citrix یک اسکریپت نشانگر سازش ارائه می‌کند که تیم‌ها می‌توانند آن را اجرا کنند تا دستگاه‌های در معرض خطر را برای نشانه‌هایی از سازش بررسی کنند، اگرچه یک نتیجه تمیز دلیل قطعی نیست.»

«تیم‌های امنیتی باید دستگاه‌هایی را که به‌عنوان یک سرور مجازی Gateway یا AAA پیکربندی شده‌اند و تأیید هویت SAML را فعال کرده‌اند، اولویت‌بندی کنند، و سازمان‌های آسیب‌دیده باید در صورت عدم امکان ارتقای فوری، ساختار ثابت یا کاهش موقت Citrix را اعمال کنند.»

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Citrix NetScaler security snafus get even worse amid more 0-day reports

The new vuln, CVE-2026-88779, is a memory overflow bug that leads to denial of service

همه‌ی اخبار فناوری