سیتریکس میگوید دو روز نگرانکننده NetScaler RCE صفر در حملات مورد سوء استفاده قرار گرفتهاند
این شرکت یک اصلاحیه منتشر کرد و از سازمانها خواست فورا اصلاح کنند.
Citrix دو روز بحرانی صفر (CVE‑2026‑88771، CVE‑2026‑88772) را در NetScaler ADC/Gateway وصله کرد که هر دو اجرای کد از راه دور را فعال میکنند.
سوء استفاده هایی که قبلا مشاهده شده است. CISA با مهلت پچ سه روزه (30 سپتامبر) نقص هایی را به کاتالوگ KEV اضافه کرد.
دستگاههای NetScaler به دلیل قرار گرفتن در معرض اینترنت، دسترسی ممتاز و دید نظارت محدود، اهداف اصلی هستند. Citrix یک وصله برای دو آسیبپذیری مهم روز صفر منتشر کرده است که ظاهرا به طور فعال در حملات واقعی مورد سوء استفاده قرار میگیرند.
سیتریکس در مشاوره امنیتی آخر هفته خود گفت که دو باگ را برطرف کرده است: CVE-2026-88771 و CVE-2026-88772.
اکنون سازمانها را ترغیب میکند تا در اسرع وقت این اصلاح را اعمال کنند و از محل خود در برابر حملات مخرب بالقوه دفاع کنند.
چیزی که سیتریکس رفع کرد
اولین مشکل یک آسیبپذیری اعتبارسنجی ورودی نامناسب است که به مهاجمان تأیید نشده اجازه میدهد تا دستورات دلخواه را از راه دور اجرا کنند. دارای نمره شدت 9.5/10 (بحرانی) است. مورد دوم یک آسیبپذیری سرریز بافر/تخریب حافظه در Citrix NetScaler ADC و NetScaler Gateway است که میتواند به مهاجمان اجازه دهد کدهای مخرب را از راه دور اجرا کنند یا انکار سرویس (DoS) را راهاندازی کنند. این مورد نیز دارای نمره شدت 9.5/10 (بحرانی) است.
هر دو نقص بر روی Citrix NetScaler ADC و Citrix NetScaler Gateway تأثیر میگذارند: ADC قبل از 14.1-73.37، قبل از 13.1-64.23، قبل از 14.1-73.37 FIPS، و قبل از 13.1.37.279 FIPS و NDcPP. Gateway قبل از 14.1-73.37 و قبل از 13.1-64.23.
Citrix وصلههایی را برای نقصهای NetScaler ADC و Gateway 14.1-73.37 و 13.1-64.23 و همچنین بیلدهای FIPS مربوطه منتشر کرد.
سیتریکس در بولتن امنیتی گفت: «سوءاستفادههای CVE-2026-88771 و CVE-2026-88772 در استقرار NetScaler غیرقابل کاهش مشاهده شدهاند.
در طبیعت مورد سوء استفاده قرار می گیرد
بنابراین Citrix آنچه را که قبلا در مورد آن گزارش شده بود تأیید کرده است. طبق BleepingComputer، مدیران Citrix به Reddit مراجعه کردند تا تامینکنندگان فناوری اطلاعات و تیمهای امنیتی را گزارش دهند که با سازمانهایشان تماس گرفتهاند و به آنها توصیه میکنند دستگاههای NetScaler را تعطیل کنند.
یکی از مدیران نوشت: «ما از تیم امنیتی تأمینکننده فناوری اطلاعات خود تماس گرفتیم، آنها نمیتوانستند جزئیاتی را ارائه دهند، اما توصیه کردند که Netscaler خود را فورا خاموش کنیم.» سایر مدیران گفتند که هشدارهای مشابهی از سوی مجری قانون، آژانسهای امنیت سایبری ملی و CERT صادر شده است. کارشناسان امنیتی watchTowr در واکنش به این خبر گفتند: "ما در حال حاضر به سرعت در حال واکنش به شایعات مبنی بر انتشار چندین آسیب پذیری Citrix NetScaler RCE وصله نشده در طبیعت هستیم. در حالی که جزئیات کمیاب است، اطلاعات معتبر هستند."
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) نیز واکنش نشان داد. هر دو آسیبپذیری روز یکشنبه به کاتالوگ نقصهای مورد سوء استفاده شناخته شده (KEV) اضافه شدند و به آژانسهای شعبه اجرایی غیرنظامی فدرال (FCEB) یک مهلت سه روزه (تا چهارشنبه، 30 سپتامبر) برای رفع مشکل میدهند.
مرکز ملی امنیت سایبری هلند (NCSC-NL) نیز به سرعت واکنش نشان داد. حتی قبل از اینکه سیتریکس به طور عمومی این نقص ها را فاش کند، سازمان ظاهرا سازمان های کشور را در مورد روزهای صفر مطلع کرده است. BleepingComputer گفت: «چند نفر نسخههایی از این اعلان را به صورت آنلاین به اشتراک گذاشتند که میگفتند آژانس اطلاعاتی را از یک شریک اروپایی CERT در مورد دو آسیبپذیری دریافت کرده است که میتواند به طور مستقل منجر به اجرای کد از راه دور شود».
چرا NetScaler را هدف قرار دهید؟
این اولین باری نیست که مجرمان سایبری دستگاه های NetScaler را هدف قرار می دهند. آنها اغلب در تلاقی هستند زیرا وظیفه دارند دسترسی از راه دور به برنامه های داخلی و دسکتاپ ها را فراهم کنند و به همین دلیل در معرض اینترنت هستند و می توانند مستقیما مورد هدف قرار گیرند.
این امر باعث می شود هر گونه آسیب پذیری روز صفر در دستگاه ها بسیار ارزشمند باشد. اشکالاتی که توکنهای جلسه تأیید شده را افشا میکنند، آنهایی که امکان دور زدن احراز هویت یا اجرای کد از راه دور را فراهم میکنند، میتوانند جای پایی را در داخل سازمان ایجاد کنند، بدون اینکه نیازی به تعامل با طرف قربانی داشته باشند. از آنجا، عوامل تهدید میتوانند اعتبارنامهها را بدزدند، به منابع داخلی دسترسی پیدا کنند، یا به سمت جانبی برای استقرار باجافزار حرکت کنند.
ابزارهای لبه مانند Citrix NetScaler نیز جذاب هستند زیرا نظارت بر آنها در مقایسه با سایر نقاط پایانی تا حدودی دشوارتر است. سازمانها معمولا ابزارهای امنیتی گستردهای را برای رایانهها و سرورها به کار میگیرند و لوازم شبکهای تخصصی را جایی در سایه میگذارند.
این ترکیبی از قرار گرفتن در معرض اینترنت، دسترسی ممتاز، و دید تا حدودی محدود، آسیبپذیری جدی NetScaler را به ویژه برای بازیگران تحت حمایت دولتی و گروههای سود گرا جذاب میکند.
از طریق Bleeping Computer
متن اصلی (انگلیسی)
Citrix says two worrying NetScaler RCE zero-days exploited in attacks
The company released a fix and urged organizations to patch up immediately.