پرش به محتوای اصلی

Citrix به مدیران NetScaler دلیل مهم دیگری برای پچ کردن می دهد

دِ رجیستر۱۴۰۵ مهر ۱۷, جمعه، ساعت ۱۵:۱۳حدود 2 دقیقه مطالعه

هیچ صحبتی در مورد وضعیت بهره برداری وجود ندارد، اما نمره شدت 9.5 نشان می دهد که زمان بسیار مهم است.

سیتریکس از مشتریان می‌خواهد تا پس از هفته‌ها افشای آسیب‌پذیری‌های حیاتی NetScaler که شامل نقص‌هایی است که به طور فعال مورد سوء استفاده قرار گرفته‌اند، اصلاح کنند. CVE-2026-107406 بر NetScaler ADC و NetScaler Gateway تأثیر می گذارد و می تواند منجر به اجرای کد از راه دور (RCE) یا انکار سرویس (DoS) شود. دارای امتیاز CVSS v4.0 9.5 است. پیکربندی های تحت تأثیر به نسخه نرم افزار بستگی دارد. ساخت‌های قدیمی‌تر وقتی به عنوان ارائه‌دهنده خدمات SAML (Security Assertion Markup Language) یا ارائه‌دهنده هویت (IdP) پیکربندی شوند، آسیب‌پذیر هستند. برخی از ساخت‌های جدیدتر فقط در پیکربندی ارائه‌دهنده هویت تحت تأثیر قرار می‌گیرند.

مشاوره Citrix ساخت‌های آسیب‌دیده و به‌روزرسانی‌های مورد نیاز را فهرست می‌کند. استقرارهای ترکیبی دسترسی خصوصی امن با استفاده از نمونه های NetScaler نیز نیاز به وصله دارند. Citrix این نقص را به عنوان CWE-119 طبقه بندی می کند: محدودیت نامناسب عملیات در بافر حافظه. مشتریان باید استقرارهای خود را به روز کنند. سیتریکس می گوید که به روز رسانی های لازم را برای سرویس های ابری مدیریت شده و احراز هویت تطبیقی ​​انجام می دهد.

سیتریکس نگفت که آیا این آسیب‌پذیری قبلا به عنوان یک روز صفر قبل از افشای مورد سوء استفاده قرار گرفته است یا خیر، اما مایکل تاکر، چو کیونگ تان و الکس برنیر را در تیم XOR JPMorgan Chase به همراه ماکسیم سوهانوف برای کشف اعتبار می‌دانند. محققان گوگل گفتند که کمپینی با بهره‌برداری از CVE-2026-88772 حداقل از اوایل سپتامبر آغاز شده است و احتمالا سازمان‌های دولتی، مالی، حقوقی و آموزشی در سراسر آمریکای شمالی و اروپا تحت تأثیر قرار گرفته‌اند. سیتریکس هفته‌ها بعد این نقص را به عنوان بخشی از نسخه‌ای که هشت آسیب‌پذیری را اصلاح کرد، فاش کرد.

Citrix روز جمعه گذشته یک نقص مورد سوء استفاده دیگر، CVE-2026-88779 را فاش کرد که دارای امتیاز شدت 8.7 است. هم این نقص و هم آسیب‌پذیری جدید فاش شده شامل سرریز حافظه است که بر پیکربندی SAML تأثیر می‌گذارد. دومی همچنین می تواند اجرای کد از راه دور را مجاز کند، دارای امتیاز شدیدتری است و توسط Citrix به عنوان مورد سوء استفاده شناسایی نشده است. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Citrix gives NetScaler admins another critical reason to patch

No word on exploitation status, but a 9.5 severity score suggests time is of the essence

همه‌ی اخبار فناوری