پرش به محتوای اصلی

یقین در زندگی: مرگ، مالیات، و آسیب‌پذیرهای حیاتی Citrix در معرض حمله

دِ رجیستر۱۴۰۵ مهر ۶, دوشنبه، ساعت ۱۰:۱۹حدود 2 دقیقه مطالعه

یکشنبه NetScaler وصله تخلیه سه ولن بحرانی و پنج آشفتگی جدی دیگر را برطرف می کند

گفته می شود که مرگ و مالیات تنها موارد قطعی در زندگی هستند. شاید وقت آن رسیده است که مهاجمانی را که نقص های حیاتی تازه کشف شده در کنترلر تحویل برنامه NetScaler و محصولات دروازه Citrix را هدف قرار می دهند، به آن لیست تلخ اضافه کنیم. روز یکشنبه، این شرکت یک هشدار بولتن درباره هشت CVE منتشر کرد که بدترین آنها - CVE-2026-88771 و CVE-2026-88772 - با امتیاز 9.5 CVSS به عنوان بحرانی رتبه بندی شده اند. CVE-2026-88771 اجازه اجرای کد از راه دور را می دهد و می تواند به یک مهاجم احراز هویت نشده اجازه دهد تا دستورات دلخواه را اجرا کند.

CVE-2026-88772 یک آسیب پذیری سرریز حافظه است که می تواند منجر به اجرای کد از راه دور یا انکار سرویس شود. یک موضوع Reddit حاوی ادعایی است مبنی بر اینکه حداقل یکی از شرکای کانال Citrix از این نقص‌ها در روز شنبه اطلاع داشته و از کاربران خواسته است NetScalers خود را یک روز قبل از افشای Citrix آفلاین کنند. سیتریکس مشاهده کرده است که هر دو آسیب پذیری در حال حاضر مورد حمله قرار گرفته اند.

این واقعیت غم انگیز باعث شد که آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده روز یکشنبه هشداری صادر کند زیرا این آژانس نیز "گزارش‌هایی دریافت کرده است و اطلاعات مربوط به تهدیدات شریک تایید می‌کند که بازیگران تهدید به طور فعال از این آسیب‌پذیری‌ها در سطح جهانی سوء استفاده می‌کنند." هشدار می‌افزاید: «از آنجایی که به‌روزرسانی دستگاه‌های Citrix NetScaler می‌تواند پیچیده باشد و ممکن است نیاز به خرابی داشته باشد، CISA این هشدار را برای کمک به سازمان‌ها در ارزیابی مواجهه، اولویت‌بندی کاهش و در نظر گرفتن این آسیب‌پذیری‌ها در فعالیت‌های مدیریت ریسک خود صادر می‌کند.

این تلاش‌های مدیریت ریسک باید سومین آسیب‌پذیری حیاتی را نیز در نظر بگیرند، CVE-2026-88773 با رتبه 9.3، که اجازه قاچاق درخواست HTTP را می‌دهد - تکنیک حمله‌ای که می‌تواند کنترل‌های امنیتی نصب شده روی سرورهای فرانت‌اند را دور بزند. سه مورد از باگ‌ها باگ‌های سرریز حافظه با رتبه 8.8 هستند که می‌توانند دستگاه‌های NetScaler را ناپایدار کنند. یکی دیگر از اشکالات با رتبه 8.8 مربوط به پیش‌بینی شماره توالی اولیه TCP است، و همچنین به دلیل استفاده نادرست از عبارت مبتنی بر URL HTTP، یک دور زدن خط مشی ویژگی با رتبه 7.0 وجود دارد.

پست Citrix توضیح می‌دهد که چگونه می‌توان تشخیص داد که آیا NetScaler شما به اصلاح نیاز دارد یا خیر، و کدام وصله‌ها را باید اعمال کنید. خوشبختانه، این شرکت قبلا به‌روزرسانی‌های سیستم عامل را ایجاد کرده است که حاوی اصلاحات است. NetScaler بدنام باگ است. در مارس 2026، سیتریکس حفره های مهمی را نشان داد که به سرعت مورد حمله قرار گرفتند. همین اتفاق در سال 2025، دو بار و همچنین در سال 2023 رخ داد. نقص‌های NetScaler در فهرست سالانه باگ‌هایی که بیشترین بهره‌برداری‌شده توسط آژانس‌های امنیت سایبری اتحاد Five Eyes از سال 2020 تا 2023 منتشر شد، ظاهر شد.

این به اندازه کافی منصفانه است، با توجه به اینکه پیدا کردن یک پنجره تغییر برای نصب یک پچ همیشه آسان نیست. اما با توجه به اینکه NetScaler تقریبا همیشه مورد حمله قرار می‌گیرد و تلاش‌های روزافزون فروشندگان امنیتی برای ایجاد کنترل‌های جبران‌کننده‌ای که استفاده ایمن از دستگاه‌های معیوب را بدون وصله ممکن می‌سازد، توضیح آن دشوار است. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Certainties in life: Death, taxes, and critical Citrix vulns under attack

Sunday NetScaler patch dump fixes trio of critical vulns and five more serious messes

همه‌ی اخبار فناوری