در میان گزارشهای 0 روزه بیشتر، snafus امنیتی Citrix NetScaler بدتر میشود
vuln جدید، CVE-2026-88779، یک اشکال سرریز حافظه است که منجر به انکار سرویس می شود.
مهاجمان به دنبال دستگاههای Citrix NetScaler هستند، زیرا هم فدرال رزرو و هم محققان امنیتی خصوصی هشدار میدهند که شخصی قبل از داشتن یک وصله، یک باگ دیگر Citrix را پیدا کرده و قبلا از آن سوء استفاده کرده است. این آخرین آسیبپذیری که با نام CVE-2026-88779 ردیابی میشود، یک اشکال سرریز حافظه است که منجر به حملات انکار سرویس میشود. این فقط بر دستگاههای NetScaler ADC و Gateway که بهعنوان ارائهدهنده خدمات SAML (Security Assertion Markup Language) یا ارائهدهنده هویت پیکربندی شدهاند، که برای احراز هویت یکبار ورود به سیستم استفاده میشوند، تأثیر میگذارد.
اواخر روز جمعه، در میان گزارشهای بهرهبرداری، Citrix تأیید کرد که در حال بررسی یک «مشکل تازه مشاهدهشده مربوط به احراز هویت SAML در استقرار NetScaler تحت مدیریت مشتری است». تا شنبه شب، فروشنده یک توصیه امنیتی برای NetScaler ADC و NetScaler Gateway همراه با وصلههایی منتشر کرد که از مشتریان آسیبپذیر میخواست «در اسرع وقت نسخههای بهروزرسانیشده مربوطه را نصب کنند». Citrix همچنین وبلاگی در مورد این آسیبپذیری منتشر کرد و تأیید کرد که حملات هدفمندی را روی استقرارهای NetScaler مشاهده کرده است که میتواند منجر به انکار سرویس شود.
Citrix به سؤالات ما در مورد CVE-2026-88779 پاسخ نداد - از جمله اینکه چند نمونه تحت تأثیر قرار گرفته اند و مهاجمان پس از سوء استفاده از باگ چه می کنند - اما از مشتریان خواست که به سرعت این اصلاح را در موارد NetScaler اعمال کنند. یکی از سخنگویان Citrix به The Register گفت: «اخیرا در مورد یک مشکل جدید که در دسترس بودن سرویس برای برخی از استقرارهای NetScaler تأثیر می گذارد، هشدار داده شد.
"بعد از اینکه ما در مورد این موضوع هشدار داده شدیم، بلافاصله یک کاهش را ایجاد و منتشر کردیم و همزمان در حال توسعه، آزمایش و استقرار یک اصلاح بودیم." روز یکشنبه، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) تایید کرد که CVE-2026-88779 تحت بهره برداری فعال است و به آژانس های فدرال دستور داد تا این باگ را تا چهارشنبه اصلاح کنند.
در حالی که این آسیبپذیری جدید از نظر فنی به هشت CVE قبلی که در نهایت توسط Citrix در 27 سپتامبر فاش شد، مرتبط نیست - هفتهها پس از شروع سوءاستفاده از دو مورد از این حفرههای امنیتی (CVE-2026-88772 و CVE-2026-88771) - محققان WatchTowr به ما گفتند که گمان میکنند از این آسیبپذیری به طور هدفمند استفاده شده است. CVE-2026-88771 سریعتر. جیک نات، رئیس اطلاعات تهدید WatchTowr، به The Register گفت: «این آسیبپذیری فوقالعاده ساده است، و تنها یک درخواست طراحیشده بهخصوص تنها چیزی است که برای آفلاین کردن یک دستگاه لازم است».
"استثمار در حال حاضر در طبیعت رخ می دهد، و ایجاد اختلال در یک دروازه احراز هویت می تواند مانع از دسترسی کاربران قانونی به خدمات پشت آن شود." WatchTowr این آسیبپذیری را در روز جمعه بازتولید کرد و Citrix به شرکت مدیریت سطح حمله به همراه Bishop Fox کمک کرد تا این مشکل را برطرف کند. نات گفت: «Citrix یک اسکریپت نشانگر سازش ارائه میکند که تیمها میتوانند آن را اجرا کنند تا دستگاههای در معرض خطر را برای نشانههایی از سازش بررسی کنند، اگرچه یک نتیجه تمیز دلیل قطعی نیست.»
«تیمهای امنیتی باید دستگاههایی را که بهعنوان یک سرور مجازی Gateway یا AAA پیکربندی شدهاند و تأیید هویت SAML را فعال کردهاند، اولویتبندی کنند، و سازمانهای آسیبدیده باید در صورت عدم امکان ارتقای فوری، ساختار ثابت یا کاهش موقت Citrix را اعمال کنند.»
متن اصلی (انگلیسی)
Citrix NetScaler security snafus get even worse amid more 0-day reports
The new vuln, CVE-2026-88779, is a memory overflow bug that leads to denial of service