پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search
دو آسیب‌پذیری «Zero-day» از نوع RCE در Citrix NetScaler

هشدار: دو آسیب‌پذیری «Zero-day» از نوع RCE در Citrix NetScaler که هنوز پچ نشده اند، فعالانه مورد سوءاستفاده قرار می‌گیرند.

تیتر مطالب

شرکت Citrix در ۲۷ سپتامبر تأیید کرد که دو آسیب‌پذیری حیاتی در Citrix NetScaler ADC و NetScaler Gateway که امکان اجرای کد از راه دور را فراهم می‌کنند، به‌طور گسترده مورد سوءاستفاده قرار گرفته‌اند. این شرکت، اصلاحاتی را برای هر دو آسیب‌پذیری، به همراه شش نقص دیگر، منتشر کرد. یکی از این دو نقص، هر پیاده‌سازی روی یک نسخه آسیب‌پذیر، از جمله موارد موجود در پیکربندی پیش‌فرض را تحت تأثیر قرار می‌دهد.

این بولتن یک روز پس از آن منتشر شد که شرکت امنیتی watchTowr اعلام کرد که دو نقص RCE وصله نشده NetScaler مورد سوءاستفاده قرار گرفته‌اند و پس از آنکه برخی از مدیران شبکه گفتند که دستگاه‌ها را از دسترس خارج کرده‌اند.

NetScaler ADC و NetScaler Gateway در لبه شبکه‌های سازمانی قرار دارند، جایی که VPN و دسترسی از راه دور، load balancing و احراز هویت کاربر را مدیریت می‌کنند.

Citrix در اطلاعیه خود اعلام کرد که دو آسیب‌پذیری مورد سوءاستفاده قرار گرفته عبارتند از:

CVE-2026-88771 (امتیاز: ۹.۵) – نقص در اعتبارسنجی ورودی که به مهاجمی بدون احراز هویت اجازه می‌دهد دستورات دلخواه را اجرا کند. این آسیب‌پذیری تمام پیاده‌سازی‌های NetScaler ADC و NetScaler Gateway را تحت تأثیر قرار می‌دهد و نیازی به فعال بودن هیچ ویژگی خاصی ندارد.

CVE-2026-88772 (امتیاز: ۹.۵) – نقص سرریز حافظه که می‌تواند منجر به اجرای کد از راه دور یا محروم‌سازی از سرویس (DoS) شود. این آسیب‌پذیری دستگاه‌هایی را که قابلیت DTLS در آن‌ها فعال است، تحت تأثیر قرار می‌دهد. از آنجا که DTLS در سرورهای مجازی VPN به‌صورت پیش‌فرض فعال است، NetScaler Gateway نیز در معرض خطر قرار دارد، مگر اینکه DTLS به‌طور صریح غیرفعال شده باشد.

این شرکت اعلام کرد: «موارد سوءاستفاده از CVE-2026-88771 و CVE-2026-88772 در پیاده‌سازی‌های NetScaler که اقدامات اصلاحی روی آن‌ها انجام نشده، مشاهده شده است.» این شرکت جزئیاتی درباره گستردگی سوءاستفاده، عاملان آن یا زمان آغاز این حملات ارائه نکرد.

این بولتن اولین اطلاعیه عمومی Citrix در مورد این نقص‌ها است، بنابراین هر دو قبل از انتشار عمومی وصله، مورد حمله قرار گرفتند. در این بولتن هیچ راه حلی برای هیچ یک از آنها و هیچ نشانه‌ای از نفوذ ذکر نشده است.
دستگاه‌های موجود در نسخه‌های ۱۴.۱-۷۳.۳۲ و ۱۳.۱-۶۳.۲۱، که نقص دور زدن احراز هویت مورد سوءاستفاده قرار گرفته CVE-۲۰۲۶-۱۹۴۹۰ را در ماه اوت برطرف کردند، در محدوده آسیب‌پذیر قرار می‌گیرند و به به‌روزرسانی جدید نیاز دارند.

این آسیب پذیری ها در نسخه‌های زیر وصله شده اند و Citrix از کاربران آسیب‌دیده خواسته در اسرع وقت آنها را نصب کنند:

  • NetScaler ADC and NetScaler Gateway 14.1-73.37 and later releases
  • NetScaler ADC and NetScaler Gateway 13.1-64.23 and later releases of 13.1
  • NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS and later releases of 14.1-FIPS
  • NetScaler ADC 13.1-FIPS and 13.1-NDcPP 13.1-37.279 and later releases of 13.1-FIPS and 13.1-NDcPP

این بولتن، دستگاههایی از جمله نمونه‌های NetScaler مورد استفاده در استقرارهای ترکیبی دسترسی خصوصی امن (Secure Private Access Hybrid) را پوشش می‌دهد. Citrix سرویس‌های ابری خود و احراز هویت تطبیقی تحت مدیریت Citrix را ارتقا می‌دهد.

شش نقص دیگر که این بولتن آنها را به عنوان مورد سوءاستفاده قرار گرفته فهرست نکرده است، عبارتند از:


CVE-2026-88773 (امتیاز 9.3) – نقص HTTP request smuggling در تجهیزاتی که دارای قابلیت‌هایload balancing، تغییر مسیر محتوا، VPN یا سرورهای مجازی احراز هویت از نوع HTTP یا SSL هستند.

CVE-2026-88774 (امتیاز 7.0) – نقص دور زدن سیاست (policy bypass) در تجهیزاتی که در آن‌ها هرگونه سیاستی از عبارتی مبتنی بر URL در HTTP استفاده می‌کند.

CVE-2026-88775 (امتیاز 8.8) – سرریز حافظه که می‌تواند منجر به رفتار غیرقابل‌پیش‌بینی یا DoS شود؛ این نقص در تجهیزاتی رخ می‌دهد که به عنوان Gateway (شامل SSL VPN، ICA Proxy، CVPN، RDP Proxy) یا سرور مجازی احراز هویت، مجوزدهی و حسابرسی (AAA) پیکربندی شده‌اند.

CVE-2026-88776 (امتیاز 8.8) – سرریز حافظه که می‌تواند منجر به رفتار غیرقابل‌پیش‌بینی یا DoS شود؛ این نقص در سرورهای مجازی load balancing، از نوع Oracle رخ می‌دهد.

CVE-2026-88777 (امتیاز 8.8) – سرریز حافظه که می‌تواند منجر به رفتار غیرقابل‌پیش‌بینی یا DoS شود؛ این نقص در تنظیمات load balancing، تغییر مسیر محتوا یا CGNAT-LSN/NAT64 که در آن‌ها قابلیت پروتکل لایه ۷ غیر-HTTP (مانند FTP، RTSP یا DNS64) فعال است، رخ می‌دهد.

CVE-2026-88778 (امتیاز 8.8) – نقص پیش‌بینی شماره توالی اولیه (ISN) در پروتکل TCP؛ این نقص در تجهیزاتی با سرورهای مجازی مبتنی بر TCP (مانند HTTP، SSL یا TCP) که در آن‌ها قابلیت Enhanced ISN Generation غیرفعال است، وجود دارد. شرکت Citrix به مدیران تجهیزات آسیب‌پذیر توصیه می‌کند که با اعمال تغییری در پیکربندی TCP، این قابلیت را فعال کنند.

از آنجا که این نقص‌ها قبل از انتشار عمومی وصله مورد سوءاستفاده قرار گرفته‌اند، نصب به‌روزرسانی نشان نمی‌دهد که آیا مهاجم قبل از آن وارد شده است یا خیر.

در سال ۲۰۲۵، پس از آنکه یک نقص NetScaler به عنوان یک آسیب‌پذیری Zero-day علیه سازمان‌های هلندی مورد سوءاستفاده قرار گرفت، مرکز ملی امنیت سایبری هلند اعلام کرد که به‌روزرسانی به تنهایی خطر را از بین نمی‌برد، زیرا یک مهاجم می‌تواند دسترسی به دست آمده قبل از وصله را حفظ کند و به مدیران گفت که اسکریپت‌های بررسی آن را اجرا کنند.

راهنمای موجود Citrix برای موارد مشکوک به نفوذ به NetScaler می‌گوید:

  • ابتدا شواهد را حفظ کنید: یک اسنپ‌شات از یک نمونه VPX، لاگ‌های نگهداری‌شده روی سرورهای syslog از راه دور و کنسول NetScaler، یک باندل پشتیبانی فنی و یک کپی از packet engine.
  • دستگاه را از شبکه جدا کنید.
  • رمز عبور و اطلاعات محرمانه هر حساب کاربری سرویس را که روی آن ذخیره شده است تغییر دهید، رمزهای عبور کاربرانی که از طریق آن وارد سیستم شده‌اند را بازنشانی کنید و گواهی‌ها و کلیدهای خصوصی آن را لغو کنید.
  • رابط مدیریت را از اینترنت دور نگه دارید. در این راهنما آمده است: “خدمات مدیریت NetScaler هرگز نباید در معرض اینترنت عمومی قرار گیرد.”

 

منبع: 

thehackernews