پرش به محتوای اصلی

وصله های Citrix NetScaler SAML صفر روز که در حملات مورد سوء استفاده قرار می گیرد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۳, دوشنبه، ساعت ۰۱:۲۸حدود 5 دقیقه مطالعه

Citrix به‌روزرسانی‌های اضطراری را برای آسیب‌پذیری انکار سرویس جدید NetScaler با نام CVE-2026-88779 منتشر کرده است که در حملات روز صفر مورد سوء استفاده قرار گرفته است و محققان در حال بررسی این هستند که آیا می‌توان از آن برای اجرای کد از راه دور نیز سوء استفاده کرد. [...]

Citrix به‌روزرسانی‌های اضطراری را برای آسیب‌پذیری انکار سرویس جدید NetScaler با نام CVE-2026-88779 منتشر کرده است که در حملات روز صفر مورد سوء استفاده قرار گرفته است و محققان در حال بررسی این هستند که آیا می‌توان از آن برای اجرای کد از راه دور نیز سوء استفاده کرد.

این آسیب‌پذیری یک نقص بافر حافظه است که بر دستگاه‌های NetScaler ADC و NetScaler Gateway با استفاده از احراز هویت SAML با عملکرد Gateway یا AAA تأثیر می‌گذارد.

مشاوره امنیتی Citrix می گوید که این آسیب پذیری دارای امتیاز CVSS 8.7 است و در حملات هدفمند علیه استقرارهای NetScaler استفاده شده است که باعث شرایط انکار سرویس می شود.

سیتریکس در یک پست وبلاگ مرتبط که امروز منتشر شد، گفت: «سیتریکس حملات هدفمندی را روی استقرارهای NetScaler مشاهده کرده است که می‌تواند منجر به انکار سرویس شود».

"اگر شرایط به طور مکرر فعال شود، سرویس ممکن است در دسترس باقی بماند. تجزیه و تحلیل ما نشان می دهد که این مشکل بر در دسترس بودن سرویس تاثیر می گذارد و ما تاثیری بر یکپارچگی داده های مشتری شناسایی نکرده ایم."

اوایل صبح یکشنبه، سیتریکس NetScaler ADC و NetScaler Gateway 14.1-73.41 و 13.1-64.28 را برای رفع نقص CVE-2026-88779 در روز صفر منتشر کرد.

برای استقرار FIPS، مشتریان باید به 14.1-73.41 FIPS ارتقا دهند. مشتریان NetScaler ADC FIPS و NDcPP در شعبه 13.1 باید 13.1-37.282 را نصب کنند.

Citrix همچنین فهرست‌های رد جهانی را ارائه می‌کند که دسترسی آدرس‌های IP مخرب شناخته شده را مسدود می‌کند. با این حال، این شرکت توصیه می کند که مشتریان به روز رسانی های امنیتی جدید منتشر شده را در اسرع وقت نصب کنند.

این شرکت می‌گوید سازمان‌ها می‌توانند با بررسی پیکربندی احراز هویت SAML تعیین کنند که آیا دستگاه‌هایشان در برابر این نقص آسیب‌پذیر هستند یا خیر:

متأسفانه، سازمان‌هایی که اخیرا دستگاه‌های NetScaler را برای رفع دو آسیب‌پذیری فعالانه مورد سوء استفاده قرار گرفته‌اند، ارتقا داده‌اند، باید دوباره آنها را ارتقا دهند تا این نقص برطرف شود.

"اگر استقرار NetScaler خود را با یکی از نسخه های نرم افزار به روز شده شناسایی شده در بولتن امنیتی برای CVE 2026-88771 تا CVE 2026-88778 ارتقا داده اید، و اگر تشخیص داده اید که استقرار NetScaler شما با پیش شرط های توضیح داده شده در بالا مطابقت دارد، لطفا Citrix را دوباره ارتقا دهید."

در حالی که Citrix CVE-2026-88779 را به عنوان یک آسیب پذیری انکار سرویس توصیف می کند، مدیران NetScaler و محققان امنیت سایبری فعالیتی را مشاهده کرده اند که نشان می دهد این نقص می تواند برای اجرای کد از راه دور استفاده شود.

حملات جدید اولین بار در روز پنجشنبه پس از گزارش مدیران NetScaler مبنی بر اینکه دستگاه‌هایی که اخیرا وصله شده‌اند به‌طور غیرمنتظره راه‌اندازی مجدد می‌شوند، گزارش شد.

در یک موضوع Reddit، یکی از مدیران NetScaler گفت چندین مشتری که NetScaler 14.1-73.37 را اجرا می‌کنند، علیرغم نصب آخرین به‌روزرسانی‌های امنیتی موجود در آن زمان، بارها راه‌اندازی مجدد اجباری را تجربه می‌کنند.

سایر مدیران به سرعت رفتار مشابهی را گزارش کردند، از جمله در مورد وسایلی که از تصاویر تازه ساخته شده بودند. یکی دیگر از موضوعات Reddit می‌گوید nsaaad مکررا از کار می‌افتد تا اینکه فرآیند Pitboss NetScaler به حد راه‌اندازی مجدد خود رسید و دستگاه را مجددا راه‌اندازی کرد.

در ابتدا، مشخص نبود که آیا اسکنرهای آسیب‌پذیری باعث ایجاد باگ در میان‌افزار اخیرا منتشر شده می‌شوند یا اینکه مهاجمان به طور فعال از نقص‌های جدید در دستگاه‌های NetScaler سوء استفاده می‌کنند.

با این حال، یکی از مدیرانی که این حوادث را در دستگاه‌های NetScaler 14.1-73.37 بررسی می‌کرد، نام‌های کاربری احراز هویت ساخته‌شده حاوی دستورات پوسته را دید که یک بار را از آدرس IP 213.209.159[.]55 دانلود می‌کنند، آن را به‌عنوان /v ذخیره می‌کنند و فایل را اجرا می‌کنند.

به گفته مدیر، این درخواست‌ها بلافاصله قبل از سه توالی خرابی تأیید شده nsaaad در یک دستگاه ظاهر شدند و چندین عامل تأیید هویت SAML را هدف قرار دادند.

مدیر تأکید کرد که گزارش‌ها تلاش برای بهره‌برداری و خرابی‌های مرتبط را نشان می‌دهند، اما تأیید نکردند که دستورات با موفقیت اجرا شده‌اند.

مدیران دیگر همان الگوهای خرابی nsaaad و Pitboss را گزارش کردند، از جمله در سیستم هایی که قبلا به نسخه 14.1-73.37 ارتقا یافته بودند.

در حالی که مدیران به بررسی خرابی‌ها ادامه می‌دادند، Citrix روز جمعه اعلامیه‌ای امنیتی منتشر کرد و گفت که تیم‌های مهندسی و پشتیبانی آن در حال ردیابی «مشکل جدید مشاهده‌شده» مربوط به احراز هویت SAML در استقرار NetScaler تحت مدیریت مشتری هستند.

این شرکت گفت پیکربندی‌های آسیب‌دیده شامل تنظیمات samlAction یا احراز هویت samlIdPProfile هستند و به مشتریانی که این مشکل را تجربه می‌کنند توصیه کرد با پشتیبانی Citrix تماس بگیرند.

Citrix همچنین تأیید کرد که این مشکل با آسیب‌پذیری‌های NetScaler که قبلا فاش شده بود متفاوت است.

کوین بومونت، کارشناس امنیت سایبری، همچنین گزارش داد که هانی‌پات‌های اصلاح‌شده NetScaler 13.1 و 14.1 پس از دریافت درخواست‌هایی از آدرس‌های IP چند منبع، از کار می‌افتند و این فعالیت را به‌عنوان یک آسیب‌پذیری بالقوه دیگر «PitScaler» توصیف می‌کند.

او بعدا گفت که به نظر می‌رسد این فعالیت فراتر از انکار سرویس است، زیرا متوجه شد یکی از هانی‌پات‌های وصله‌شده او در حال اجرای یک بار بدافزار دانلود شده است.

Beaumont گفت: "بنابراین در یکی از honeypot ها یک باینری دانلود شده (بدافزار) اجرا می شود.

"در حال اسپری شدن و دعا کردن است. یکی از هانی پات ها حتی گواهینامه SSL معتبری ندارد زیرا اجازه دادم منقضی شود."

بومونت همچنین گفت که CVE-2026-88779 به عنوان یک آسیب‌پذیری سرریز حافظه که منجر به انکار سرویس می‌شود، توصیف می‌شود، مشابه آنچه که قبلا CVE-2025-6543 فاش شده بود، قبل از اینکه حملات بعدی نشان داد می‌توان از آن برای اجرای کد از راه دور استفاده کرد.

شرکت امنیت سایبری WatchTowr Labs نیز تایید کرد که این آسیب‌پذیری را پس از بررسی اولیه گزارش‌های مربوط به فعالیت Honeypot NetScaler بازتولید کرده است.

محققان هنوز جزئیات فنی در مورد چگونگی بازتولید این نقص را فاش نکرده اند.

روز یکشنبه، CISA CVE-2026-88779 را به فهرست آسیب‌پذیری‌های شناخته شده خود اضافه کرد و تأیید کرد که این نقص به طور فعال مورد سوء استفاده قرار می‌گیرد و به آژانس‌های FCEB تا 7 اکتبر فرصت داد تا آن را کاهش دهند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

CISA به بانک‌های مرکزی دستور می‌دهد تا نقص‌های مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند

Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند

هکرها از Citrix NetScaler zero-day برای استقرار پوسته های وب سوء استفاده می کنند

دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد

CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Citrix patches NetScaler SAML zero-day exploited in attacks

Citrix has released emergency updates for a new NetScaler denial-of-service vulnerability tracked as CVE-2026-88779 that has been exploited in zero-day attacks, with researchers investigating whether it can also be exploited for remote code execution. [...]

همه‌ی اخبار فناوری