یقین در زندگی: مرگ، مالیات، و آسیبپذیرهای حیاتی Citrix در معرض حمله
یکشنبه NetScaler وصله تخلیه سه ولن بحرانی و پنج آشفتگی جدی دیگر را برطرف می کند
گفته می شود که مرگ و مالیات تنها موارد قطعی در زندگی هستند. شاید وقت آن رسیده است که مهاجمانی را که نقص های حیاتی تازه کشف شده در کنترلر تحویل برنامه NetScaler و محصولات دروازه Citrix را هدف قرار می دهند، به آن لیست تلخ اضافه کنیم. روز یکشنبه، این شرکت یک هشدار بولتن درباره هشت CVE منتشر کرد که بدترین آنها - CVE-2026-88771 و CVE-2026-88772 - با امتیاز 9.5 CVSS به عنوان بحرانی رتبه بندی شده اند. CVE-2026-88771 اجازه اجرای کد از راه دور را می دهد و می تواند به یک مهاجم احراز هویت نشده اجازه دهد تا دستورات دلخواه را اجرا کند.
CVE-2026-88772 یک آسیب پذیری سرریز حافظه است که می تواند منجر به اجرای کد از راه دور یا انکار سرویس شود. یک موضوع Reddit حاوی ادعایی است مبنی بر اینکه حداقل یکی از شرکای کانال Citrix از این نقصها در روز شنبه اطلاع داشته و از کاربران خواسته است NetScalers خود را یک روز قبل از افشای Citrix آفلاین کنند. سیتریکس مشاهده کرده است که هر دو آسیب پذیری در حال حاضر مورد حمله قرار گرفته اند.
این واقعیت غم انگیز باعث شد که آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده روز یکشنبه هشداری صادر کند زیرا این آژانس نیز "گزارشهایی دریافت کرده است و اطلاعات مربوط به تهدیدات شریک تایید میکند که بازیگران تهدید به طور فعال از این آسیبپذیریها در سطح جهانی سوء استفاده میکنند." هشدار میافزاید: «از آنجایی که بهروزرسانی دستگاههای Citrix NetScaler میتواند پیچیده باشد و ممکن است نیاز به خرابی داشته باشد، CISA این هشدار را برای کمک به سازمانها در ارزیابی مواجهه، اولویتبندی کاهش و در نظر گرفتن این آسیبپذیریها در فعالیتهای مدیریت ریسک خود صادر میکند.
این تلاشهای مدیریت ریسک باید سومین آسیبپذیری حیاتی را نیز در نظر بگیرند، CVE-2026-88773 با رتبه 9.3، که اجازه قاچاق درخواست HTTP را میدهد - تکنیک حملهای که میتواند کنترلهای امنیتی نصب شده روی سرورهای فرانتاند را دور بزند. سه مورد از باگها باگهای سرریز حافظه با رتبه 8.8 هستند که میتوانند دستگاههای NetScaler را ناپایدار کنند. یکی دیگر از اشکالات با رتبه 8.8 مربوط به پیشبینی شماره توالی اولیه TCP است، و همچنین به دلیل استفاده نادرست از عبارت مبتنی بر URL HTTP، یک دور زدن خط مشی ویژگی با رتبه 7.0 وجود دارد.
پست Citrix توضیح میدهد که چگونه میتوان تشخیص داد که آیا NetScaler شما به اصلاح نیاز دارد یا خیر، و کدام وصلهها را باید اعمال کنید. خوشبختانه، این شرکت قبلا بهروزرسانیهای سیستم عامل را ایجاد کرده است که حاوی اصلاحات است. NetScaler بدنام باگ است. در مارس 2026، سیتریکس حفره های مهمی را نشان داد که به سرعت مورد حمله قرار گرفتند. همین اتفاق در سال 2025، دو بار و همچنین در سال 2023 رخ داد. نقصهای NetScaler در فهرست سالانه باگهایی که بیشترین بهرهبرداریشده توسط آژانسهای امنیت سایبری اتحاد Five Eyes از سال 2020 تا 2023 منتشر شد، ظاهر شد.
این به اندازه کافی منصفانه است، با توجه به اینکه پیدا کردن یک پنجره تغییر برای نصب یک پچ همیشه آسان نیست. اما با توجه به اینکه NetScaler تقریبا همیشه مورد حمله قرار میگیرد و تلاشهای روزافزون فروشندگان امنیتی برای ایجاد کنترلهای جبرانکنندهای که استفاده ایمن از دستگاههای معیوب را بدون وصله ممکن میسازد، توضیح آن دشوار است. ®
متن اصلی (انگلیسی)
Certainties in life: Death, taxes, and critical Citrix vulns under attack
Sunday NetScaler patch dump fixes trio of critical vulns and five more serious messes