CISA به بانکهای مرکزی دستور میدهد تا نقصهای مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند
آژانس امنیت سایبری و امنیت زیرساخت (CISA) به آژانسهای دولتی ایالات متحده دستور داده است تا سیستمهای خود را در برابر حملاتی که از دو آسیبپذیری حیاتی Citrix NetScaler سوء استفاده میکنند، ایمن کنند. [...]
آژانس امنیت سایبری و امنیت زیرساخت (CISA) به آژانسهای دولتی ایالات متحده دستور داده است تا سیستمهای خود را در برابر حملاتی که از دو آسیبپذیری حیاتی Citrix NetScaler سوء استفاده میکنند، ایمن کنند.
Citrix چند روز پس از اینکه آژانسهای امنیت سایبری ملی، تامینکنندگان فناوری اطلاعات و تیمهای امنیتی شروع به تماس خصوصی با مشتریان Citrix کردند و به آنها توصیه کردند دستگاههای NetScaler خود را خاموش کنند، بهروزرسانیهای امنیتی را برای رفع نقصها (که با نامهای CVE-2026-88771 و CVE-2026-88772 دنبال میشوند) منتشر کرد.
به عنوان مثال، مرکز ملی امنیت سایبری هلند (NCSC-NL) بنا بر گزارشها به سازمانها در هلند در مورد دو روز مهم NetScaler بدون شناسههای CVE هشدار داد که به عوامل تهدید اجازه میداد کد پوسته را مستقیما در حافظه قرار دهند.
روز یکشنبه، سیتریکس بهرهبرداری فعال از این دو آسیبپذیری را در حملات روز صفر تایید کرد و از مشتریان خواست فورا سیستمهای خود را اصلاح کنند.
هر دوی این نقص ها به مهاجمان احراز هویت نشده اجازه می دهد تا اجرای کد از راه دور را در دستگاه های آسیب پذیر NetScaler به دست آورند. اولین مورد بر همه استقرارهای NetScaler ADC و NetScaler Gateway با تنظیمات پیشفرض تأثیر میگذارد، در حالی که دومی باید DTLS را فعال کند (Citrix خاطرنشان کرد که DTLS به طور پیشفرض در سرورهای مجازی VPN روشن میشود).
این شرکت در یک پست وبلاگ روز یکشنبه هشدار داد: "بهره برداری از CVE-2026-88771 و CVE-2026-88772 در استقرارهای NetScaler کاهش نیافته مشاهده شده است. Citrix قویا از مشتریان متاثر می خواهد که نسخه های به روز شده مربوطه را در اسرع وقت نصب کنند."
این آسیبپذیریها بر اساس پیکربندی استقرار و ویژگیهای فعال متفاوت هستند و شامل مسائلی میشوند که میتوانند اجرای کد از راه دور، انکار سرویس، قاچاق درخواست HTTP، دور زدن خطمشی، و پیشبینی شماره توالی اولیه TCP را در شرایط خاص مجاز کنند.»
Citrix همچنین آنچه را که به عنوان «شاخصهای عمومی سازش» توصیف میکند از طریق NetScaler Console به اشتراک گذاشته است تا به تیمهای امنیتی کمک کند تا استقرارهای NetScaler را شناسایی کنند که ممکن است قبلا در معرض خطر قرار گرفته باشند. با این حال، همچنین هشدار داد که این IoCها "ممکن است ارزش پزشکی قانونی محدودی داشته باشند و ممکن است نتوانند سازش های واقعی را شناسایی کنند" و به مشتریان توصیه کرد "خدمات بازرسان مجرب پزشکی قانونی را حفظ کنند."
در حال حاضر، Shadowserver، ناظر تهدید، بیش از 23000 آدرس IP را با اثر انگشت NetScaler در اینترنت (شامل نزدیک به 22000 دستگاه NetScaler ADC و کمی بیش از 1500 نمونه Gateway) ردیابی می کند. با این حال، هیچ اطلاعاتی در مورد تعداد هانی پات وجود ندارد، قبلا پچ شدهاند یا پیکربندیهای آسیبپذیری دارند.
روز یکشنبه، CISA همچنین CVE-2026-88771 و CVE-2026-88772 را به کاتالوگ آسیبپذیریهای مورد سوء استفاده شناخته شده (KEV) خود اضافه کرد و به آژانسهای شعبه اجرایی غیرنظامی فدرال (FCEB) دستور داد تا همه دستگاههای آسیبپذیر Citrix را که توسط 30 سپتامبر اجباری شده است، ایمن کنند. 26-04.
آژانس امنیت سایبری هشدار داد: «با توجه به پیامدهای بالقوه سوء استفاده موفق و این واقعیت که عوامل مخرب حداقل از برخی از این آسیبپذیریها سوء استفاده میکنند، CISA از کاربران و مدیران میخواهد تا توصیههای Citrix را بررسی کنند.»
"در صورت امکان، به کاربران توصیه می شود قبل از وصله کردن، نشانه های سازش را بررسی کنند. Citrix شاخص های سازش را از طریق NetScaler Console در دسترس قرار داده و راهنمایی های اضافی منتشر کرده است. اگر سازمان شما مشکوک به مصالحه باشد، مهم است که شواهد پزشکی قانونی را قبل از اعمال به روز رسانی حفظ کنید، زیرا به روز رسانی ها ممکن است منجر به از بین رفتن دید پزشکی قانونی شود."
این دو نقص جدیدترین آسیبپذیری دیگر سیتریکس هستند که مهاجمان از ابتدای سال از آنها در طبیعت استفاده کردهاند.
در ماه مارس، Citrix از مدیران خواست تا دو نقص دیگر NetScaler (CVE-2026-3055 و CVE-2026-4368) را چند روز قبل از اینکه عوامل تهدید شروع به سوء استفاده از آنها در حملات کنند، اصلاح کنند. اخیرا، در اوایل سپتامبر، مهاجمان شروع به بهره برداری از یک بای پس احراز هویت NetScaler (CVE-2026-19490) کردند که در اواسط آگوست وصله شد.
از نوامبر 2021، CISA 26 آسیب پذیری Citrix را که به طور فعال مورد سوء استفاده قرار گرفته اند، از جمله شش مورد سوء استفاده توسط باج افزارهای باج افزار را علامت گذاری کرده است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند
Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند
CISA: باندهای باج افزار اکنون از نقص مهم TeamCity سوء استفاده می کنند
CISA: نقص حیاتی VMware RCE اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است
اشکال حیاتی Cisco به هکرها اجازه می دهد تا کاربران روت را روی دستگاه های SEG اضافه کنند
متن اصلی (انگلیسی)
CISA orders feds to patch exploited Citrix flaws by Wednesday
The Cybersecurity and Infrastructure Security Agency (CISA) has ordered U.S. government agencies over the weekend to secure their systems against attacks exploiting two critical Citrix NetScaler vulnerabilities. [...]