پرش به محتوای اصلی

CISA به بانک‌های مرکزی دستور می‌دهد تا نقص‌های مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۶, دوشنبه، ساعت ۰۹:۵۴حدود 3 دقیقه مطالعه

آژانس امنیت سایبری و امنیت زیرساخت (CISA) به آژانس‌های دولتی ایالات متحده دستور داده است تا سیستم‌های خود را در برابر حملاتی که از دو آسیب‌پذیری حیاتی Citrix NetScaler سوء استفاده می‌کنند، ایمن کنند. [...]

آژانس امنیت سایبری و امنیت زیرساخت (CISA) به آژانس‌های دولتی ایالات متحده دستور داده است تا سیستم‌های خود را در برابر حملاتی که از دو آسیب‌پذیری حیاتی Citrix NetScaler سوء استفاده می‌کنند، ایمن کنند.

Citrix چند روز پس از اینکه آژانس‌های امنیت سایبری ملی، تامین‌کنندگان فناوری اطلاعات و تیم‌های امنیتی شروع به تماس خصوصی با مشتریان Citrix کردند و به آن‌ها توصیه کردند دستگاه‌های NetScaler خود را خاموش کنند، به‌روزرسانی‌های امنیتی را برای رفع نقص‌ها (که با نام‌های CVE-2026-88771 و CVE-2026-88772 دنبال می‌شوند) منتشر کرد.

به عنوان مثال، مرکز ملی امنیت سایبری هلند (NCSC-NL) بنا بر گزارش‌ها به سازمان‌ها در هلند در مورد دو روز مهم NetScaler بدون شناسه‌های CVE هشدار داد که به عوامل تهدید اجازه می‌داد کد پوسته را مستقیما در حافظه قرار دهند.

روز یکشنبه، سیتریکس بهره‌برداری فعال از این دو آسیب‌پذیری را در حملات روز صفر تایید کرد و از مشتریان خواست فورا سیستم‌های خود را اصلاح کنند.

هر دوی این نقص ها به مهاجمان احراز هویت نشده اجازه می دهد تا اجرای کد از راه دور را در دستگاه های آسیب پذیر NetScaler به دست آورند. اولین مورد بر همه استقرارهای NetScaler ADC و NetScaler Gateway با تنظیمات پیش‌فرض تأثیر می‌گذارد، در حالی که دومی باید DTLS را فعال کند (Citrix خاطرنشان کرد که DTLS به طور پیش‌فرض در سرورهای مجازی VPN روشن می‌شود).

این شرکت در یک پست وبلاگ روز یکشنبه هشدار داد: "بهره برداری از CVE-2026-88771 و CVE-2026-88772 در استقرارهای NetScaler کاهش نیافته مشاهده شده است. Citrix قویا از مشتریان متاثر می خواهد که نسخه های به روز شده مربوطه را در اسرع وقت نصب کنند."

این آسیب‌پذیری‌ها بر اساس پیکربندی استقرار و ویژگی‌های فعال متفاوت هستند و شامل مسائلی می‌شوند که می‌توانند اجرای کد از راه دور، انکار سرویس، قاچاق درخواست HTTP، دور زدن خط‌مشی، و پیش‌بینی شماره توالی اولیه TCP را در شرایط خاص مجاز کنند.»

Citrix همچنین آنچه را که به عنوان «شاخص‌های عمومی سازش» توصیف می‌کند از طریق NetScaler Console به اشتراک گذاشته است تا به تیم‌های امنیتی کمک کند تا استقرارهای NetScaler را شناسایی کنند که ممکن است قبلا در معرض خطر قرار گرفته باشند. با این حال، همچنین هشدار داد که این IoCها "ممکن است ارزش پزشکی قانونی محدودی داشته باشند و ممکن است نتوانند سازش های واقعی را شناسایی کنند" و به مشتریان توصیه کرد "خدمات بازرسان مجرب پزشکی قانونی را حفظ کنند."

در حال حاضر، Shadowserver، ناظر تهدید، بیش از 23000 آدرس IP را با اثر انگشت NetScaler در اینترنت (شامل نزدیک به 22000 دستگاه NetScaler ADC و کمی بیش از 1500 نمونه Gateway) ردیابی می کند. با این حال، هیچ اطلاعاتی در مورد تعداد هانی پات وجود ندارد، قبلا پچ شده‌اند یا پیکربندی‌های آسیب‌پذیری دارند.

روز یکشنبه، CISA همچنین CVE-2026-88771 و CVE-2026-88772 را به کاتالوگ آسیب‌پذیری‌های مورد سوء استفاده شناخته شده (KEV) خود اضافه کرد و به آژانس‌های شعبه اجرایی غیرنظامی فدرال (FCEB) دستور داد تا همه دستگاه‌های آسیب‌پذیر Citrix را که توسط 30 سپتامبر اجباری شده است، ایمن کنند. 26-04.

آژانس امنیت سایبری هشدار داد: «با توجه به پیامدهای بالقوه سوء استفاده موفق و این واقعیت که عوامل مخرب حداقل از برخی از این آسیب‌پذیری‌ها سوء استفاده می‌کنند، CISA از کاربران و مدیران می‌خواهد تا توصیه‌های Citrix را بررسی کنند.»

"در صورت امکان، به کاربران توصیه می شود قبل از وصله کردن، نشانه های سازش را بررسی کنند. Citrix شاخص های سازش را از طریق NetScaler Console در دسترس قرار داده و راهنمایی های اضافی منتشر کرده است. اگر سازمان شما مشکوک به مصالحه باشد، مهم است که شواهد پزشکی قانونی را قبل از اعمال به روز رسانی حفظ کنید، زیرا به روز رسانی ها ممکن است منجر به از بین رفتن دید پزشکی قانونی شود."

این دو نقص جدیدترین آسیب‌پذیری دیگر سیتریکس هستند که مهاجمان از ابتدای سال از آن‌ها در طبیعت استفاده کرده‌اند.

در ماه مارس، Citrix از مدیران خواست تا دو نقص دیگر NetScaler (CVE-2026-3055 و CVE-2026-4368) را چند روز قبل از اینکه عوامل تهدید شروع به سوء استفاده از آنها در حملات کنند، اصلاح کنند. اخیرا، در اوایل سپتامبر، مهاجمان شروع به بهره برداری از یک بای پس احراز هویت NetScaler (CVE-2026-19490) کردند که در اواسط آگوست وصله شد.

از نوامبر 2021، CISA 26 آسیب پذیری Citrix را که به طور فعال مورد سوء استفاده قرار گرفته اند، از جمله شش مورد سوء استفاده توسط باج افزارهای باج افزار را علامت گذاری کرده است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند

Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند

CISA: باندهای باج افزار اکنون از نقص مهم TeamCity سوء استفاده می کنند

CISA: نقص حیاتی VMware RCE اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است

اشکال حیاتی Cisco به هکرها اجازه می دهد تا کاربران روت را روی دستگاه های SEG اضافه کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

CISA orders feds to patch exploited Citrix flaws by Wednesday

The Cybersecurity and Infrastructure Security Agency (CISA) has ordered U.S. government agencies over the weekend to secure their systems against attacks exploiting two critical Citrix NetScaler vulnerabilities. [...]

همه‌ی اخبار فناوری