وصله های Citrix NetScaler SAML صفر روز که در حملات مورد سوء استفاده قرار می گیرد
Citrix بهروزرسانیهای اضطراری را برای آسیبپذیری انکار سرویس جدید NetScaler با نام CVE-2026-88779 منتشر کرده است که در حملات روز صفر مورد سوء استفاده قرار گرفته است و محققان در حال بررسی این هستند که آیا میتوان از آن برای اجرای کد از راه دور نیز سوء استفاده کرد. [...]
Citrix بهروزرسانیهای اضطراری را برای آسیبپذیری انکار سرویس جدید NetScaler با نام CVE-2026-88779 منتشر کرده است که در حملات روز صفر مورد سوء استفاده قرار گرفته است و محققان در حال بررسی این هستند که آیا میتوان از آن برای اجرای کد از راه دور نیز سوء استفاده کرد.
این آسیبپذیری یک نقص بافر حافظه است که بر دستگاههای NetScaler ADC و NetScaler Gateway با استفاده از احراز هویت SAML با عملکرد Gateway یا AAA تأثیر میگذارد.
مشاوره امنیتی Citrix می گوید که این آسیب پذیری دارای امتیاز CVSS 8.7 است و در حملات هدفمند علیه استقرارهای NetScaler استفاده شده است که باعث شرایط انکار سرویس می شود.
سیتریکس در یک پست وبلاگ مرتبط که امروز منتشر شد، گفت: «سیتریکس حملات هدفمندی را روی استقرارهای NetScaler مشاهده کرده است که میتواند منجر به انکار سرویس شود».
"اگر شرایط به طور مکرر فعال شود، سرویس ممکن است در دسترس باقی بماند. تجزیه و تحلیل ما نشان می دهد که این مشکل بر در دسترس بودن سرویس تاثیر می گذارد و ما تاثیری بر یکپارچگی داده های مشتری شناسایی نکرده ایم."
اوایل صبح یکشنبه، سیتریکس NetScaler ADC و NetScaler Gateway 14.1-73.41 و 13.1-64.28 را برای رفع نقص CVE-2026-88779 در روز صفر منتشر کرد.
برای استقرار FIPS، مشتریان باید به 14.1-73.41 FIPS ارتقا دهند. مشتریان NetScaler ADC FIPS و NDcPP در شعبه 13.1 باید 13.1-37.282 را نصب کنند.
Citrix همچنین فهرستهای رد جهانی را ارائه میکند که دسترسی آدرسهای IP مخرب شناخته شده را مسدود میکند. با این حال، این شرکت توصیه می کند که مشتریان به روز رسانی های امنیتی جدید منتشر شده را در اسرع وقت نصب کنند.
این شرکت میگوید سازمانها میتوانند با بررسی پیکربندی احراز هویت SAML تعیین کنند که آیا دستگاههایشان در برابر این نقص آسیبپذیر هستند یا خیر:
متأسفانه، سازمانهایی که اخیرا دستگاههای NetScaler را برای رفع دو آسیبپذیری فعالانه مورد سوء استفاده قرار گرفتهاند، ارتقا دادهاند، باید دوباره آنها را ارتقا دهند تا این نقص برطرف شود.
"اگر استقرار NetScaler خود را با یکی از نسخه های نرم افزار به روز شده شناسایی شده در بولتن امنیتی برای CVE 2026-88771 تا CVE 2026-88778 ارتقا داده اید، و اگر تشخیص داده اید که استقرار NetScaler شما با پیش شرط های توضیح داده شده در بالا مطابقت دارد، لطفا Citrix را دوباره ارتقا دهید."
در حالی که Citrix CVE-2026-88779 را به عنوان یک آسیب پذیری انکار سرویس توصیف می کند، مدیران NetScaler و محققان امنیت سایبری فعالیتی را مشاهده کرده اند که نشان می دهد این نقص می تواند برای اجرای کد از راه دور استفاده شود.
حملات جدید اولین بار در روز پنجشنبه پس از گزارش مدیران NetScaler مبنی بر اینکه دستگاههایی که اخیرا وصله شدهاند بهطور غیرمنتظره راهاندازی مجدد میشوند، گزارش شد.
در یک موضوع Reddit، یکی از مدیران NetScaler گفت چندین مشتری که NetScaler 14.1-73.37 را اجرا میکنند، علیرغم نصب آخرین بهروزرسانیهای امنیتی موجود در آن زمان، بارها راهاندازی مجدد اجباری را تجربه میکنند.
سایر مدیران به سرعت رفتار مشابهی را گزارش کردند، از جمله در مورد وسایلی که از تصاویر تازه ساخته شده بودند. یکی دیگر از موضوعات Reddit میگوید nsaaad مکررا از کار میافتد تا اینکه فرآیند Pitboss NetScaler به حد راهاندازی مجدد خود رسید و دستگاه را مجددا راهاندازی کرد.
در ابتدا، مشخص نبود که آیا اسکنرهای آسیبپذیری باعث ایجاد باگ در میانافزار اخیرا منتشر شده میشوند یا اینکه مهاجمان به طور فعال از نقصهای جدید در دستگاههای NetScaler سوء استفاده میکنند.
با این حال، یکی از مدیرانی که این حوادث را در دستگاههای NetScaler 14.1-73.37 بررسی میکرد، نامهای کاربری احراز هویت ساختهشده حاوی دستورات پوسته را دید که یک بار را از آدرس IP 213.209.159[.]55 دانلود میکنند، آن را بهعنوان /v ذخیره میکنند و فایل را اجرا میکنند.
به گفته مدیر، این درخواستها بلافاصله قبل از سه توالی خرابی تأیید شده nsaaad در یک دستگاه ظاهر شدند و چندین عامل تأیید هویت SAML را هدف قرار دادند.
مدیر تأکید کرد که گزارشها تلاش برای بهرهبرداری و خرابیهای مرتبط را نشان میدهند، اما تأیید نکردند که دستورات با موفقیت اجرا شدهاند.
مدیران دیگر همان الگوهای خرابی nsaaad و Pitboss را گزارش کردند، از جمله در سیستم هایی که قبلا به نسخه 14.1-73.37 ارتقا یافته بودند.
در حالی که مدیران به بررسی خرابیها ادامه میدادند، Citrix روز جمعه اعلامیهای امنیتی منتشر کرد و گفت که تیمهای مهندسی و پشتیبانی آن در حال ردیابی «مشکل جدید مشاهدهشده» مربوط به احراز هویت SAML در استقرار NetScaler تحت مدیریت مشتری هستند.
این شرکت گفت پیکربندیهای آسیبدیده شامل تنظیمات samlAction یا احراز هویت samlIdPProfile هستند و به مشتریانی که این مشکل را تجربه میکنند توصیه کرد با پشتیبانی Citrix تماس بگیرند.
Citrix همچنین تأیید کرد که این مشکل با آسیبپذیریهای NetScaler که قبلا فاش شده بود متفاوت است.
کوین بومونت، کارشناس امنیت سایبری، همچنین گزارش داد که هانیپاتهای اصلاحشده NetScaler 13.1 و 14.1 پس از دریافت درخواستهایی از آدرسهای IP چند منبع، از کار میافتند و این فعالیت را بهعنوان یک آسیبپذیری بالقوه دیگر «PitScaler» توصیف میکند.
او بعدا گفت که به نظر میرسد این فعالیت فراتر از انکار سرویس است، زیرا متوجه شد یکی از هانیپاتهای وصلهشده او در حال اجرای یک بار بدافزار دانلود شده است.
Beaumont گفت: "بنابراین در یکی از honeypot ها یک باینری دانلود شده (بدافزار) اجرا می شود.
"در حال اسپری شدن و دعا کردن است. یکی از هانی پات ها حتی گواهینامه SSL معتبری ندارد زیرا اجازه دادم منقضی شود."
بومونت همچنین گفت که CVE-2026-88779 به عنوان یک آسیبپذیری سرریز حافظه که منجر به انکار سرویس میشود، توصیف میشود، مشابه آنچه که قبلا CVE-2025-6543 فاش شده بود، قبل از اینکه حملات بعدی نشان داد میتوان از آن برای اجرای کد از راه دور استفاده کرد.
شرکت امنیت سایبری WatchTowr Labs نیز تایید کرد که این آسیبپذیری را پس از بررسی اولیه گزارشهای مربوط به فعالیت Honeypot NetScaler بازتولید کرده است.
محققان هنوز جزئیات فنی در مورد چگونگی بازتولید این نقص را فاش نکرده اند.
روز یکشنبه، CISA CVE-2026-88779 را به فهرست آسیبپذیریهای شناخته شده خود اضافه کرد و تأیید کرد که این نقص به طور فعال مورد سوء استفاده قرار میگیرد و به آژانسهای FCEB تا 7 اکتبر فرصت داد تا آن را کاهش دهند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA به بانکهای مرکزی دستور میدهد تا نقصهای مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند
Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند
هکرها از Citrix NetScaler zero-day برای استقرار پوسته های وب سوء استفاده می کنند
دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد
CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند
متن اصلی (انگلیسی)
Citrix patches NetScaler SAML zero-day exploited in attacks
Citrix has released emergency updates for a new NetScaler denial-of-service vulnerability tracked as CVE-2026-88779 that has been exploited in zero-day attacks, with researchers investigating whether it can also be exploited for remote code execution. [...]