Citrix به مدیران NetScaler دلیل مهم دیگری برای پچ کردن می دهد
هیچ صحبتی در مورد وضعیت بهره برداری وجود ندارد، اما نمره شدت 9.5 نشان می دهد که زمان بسیار مهم است.
سیتریکس از مشتریان میخواهد تا پس از هفتهها افشای آسیبپذیریهای حیاتی NetScaler که شامل نقصهایی است که به طور فعال مورد سوء استفاده قرار گرفتهاند، اصلاح کنند. CVE-2026-107406 بر NetScaler ADC و NetScaler Gateway تأثیر می گذارد و می تواند منجر به اجرای کد از راه دور (RCE) یا انکار سرویس (DoS) شود. دارای امتیاز CVSS v4.0 9.5 است. پیکربندی های تحت تأثیر به نسخه نرم افزار بستگی دارد. ساختهای قدیمیتر وقتی به عنوان ارائهدهنده خدمات SAML (Security Assertion Markup Language) یا ارائهدهنده هویت (IdP) پیکربندی شوند، آسیبپذیر هستند. برخی از ساختهای جدیدتر فقط در پیکربندی ارائهدهنده هویت تحت تأثیر قرار میگیرند.
مشاوره Citrix ساختهای آسیبدیده و بهروزرسانیهای مورد نیاز را فهرست میکند. استقرارهای ترکیبی دسترسی خصوصی امن با استفاده از نمونه های NetScaler نیز نیاز به وصله دارند. Citrix این نقص را به عنوان CWE-119 طبقه بندی می کند: محدودیت نامناسب عملیات در بافر حافظه. مشتریان باید استقرارهای خود را به روز کنند. سیتریکس می گوید که به روز رسانی های لازم را برای سرویس های ابری مدیریت شده و احراز هویت تطبیقی انجام می دهد.
سیتریکس نگفت که آیا این آسیبپذیری قبلا به عنوان یک روز صفر قبل از افشای مورد سوء استفاده قرار گرفته است یا خیر، اما مایکل تاکر، چو کیونگ تان و الکس برنیر را در تیم XOR JPMorgan Chase به همراه ماکسیم سوهانوف برای کشف اعتبار میدانند. محققان گوگل گفتند که کمپینی با بهرهبرداری از CVE-2026-88772 حداقل از اوایل سپتامبر آغاز شده است و احتمالا سازمانهای دولتی، مالی، حقوقی و آموزشی در سراسر آمریکای شمالی و اروپا تحت تأثیر قرار گرفتهاند. سیتریکس هفتهها بعد این نقص را به عنوان بخشی از نسخهای که هشت آسیبپذیری را اصلاح کرد، فاش کرد.
Citrix روز جمعه گذشته یک نقص مورد سوء استفاده دیگر، CVE-2026-88779 را فاش کرد که دارای امتیاز شدت 8.7 است. هم این نقص و هم آسیبپذیری جدید فاش شده شامل سرریز حافظه است که بر پیکربندی SAML تأثیر میگذارد. دومی همچنین می تواند اجرای کد از راه دور را مجاز کند، دارای امتیاز شدیدتری است و توسط Citrix به عنوان مورد سوء استفاده شناسایی نشده است. ®
متن اصلی (انگلیسی)
Citrix gives NetScaler admins another critical reason to patch
No word on exploitation status, but a 9.5 severity score suggests time is of the essence