شرکت Citrix در ۲۷ سپتامبر تأیید کرد که دو آسیبپذیری حیاتی در Citrix NetScaler ADC و NetScaler Gateway که امکان اجرای کد از راه دور را فراهم میکنند، بهطور گسترده مورد سوءاستفاده قرار گرفتهاند. این شرکت، اصلاحاتی را برای هر دو آسیبپذیری، به همراه شش نقص دیگر، منتشر کرد. یکی از این دو نقص، هر پیادهسازی روی یک نسخه آسیبپذیر، از جمله موارد موجود در پیکربندی پیشفرض را تحت تأثیر قرار میدهد.
این بولتن یک روز پس از آن منتشر شد که شرکت امنیتی watchTowr اعلام کرد که دو نقص RCE وصله نشده NetScaler مورد سوءاستفاده قرار گرفتهاند و پس از آنکه برخی از مدیران شبکه گفتند که دستگاهها را از دسترس خارج کردهاند.
NetScaler ADC و NetScaler Gateway در لبه شبکههای سازمانی قرار دارند، جایی که VPN و دسترسی از راه دور، load balancing و احراز هویت کاربر را مدیریت میکنند.
Citrix در اطلاعیه خود اعلام کرد که دو آسیبپذیری مورد سوءاستفاده قرار گرفته عبارتند از:
CVE-2026-88771 (امتیاز: ۹.۵) – نقص در اعتبارسنجی ورودی که به مهاجمی بدون احراز هویت اجازه میدهد دستورات دلخواه را اجرا کند. این آسیبپذیری تمام پیادهسازیهای NetScaler ADC و NetScaler Gateway را تحت تأثیر قرار میدهد و نیازی به فعال بودن هیچ ویژگی خاصی ندارد.
CVE-2026-88772 (امتیاز: ۹.۵) – نقص سرریز حافظه که میتواند منجر به اجرای کد از راه دور یا محرومسازی از سرویس (DoS) شود. این آسیبپذیری دستگاههایی را که قابلیت DTLS در آنها فعال است، تحت تأثیر قرار میدهد. از آنجا که DTLS در سرورهای مجازی VPN بهصورت پیشفرض فعال است، NetScaler Gateway نیز در معرض خطر قرار دارد، مگر اینکه DTLS بهطور صریح غیرفعال شده باشد.
این شرکت اعلام کرد: «موارد سوءاستفاده از CVE-2026-88771 و CVE-2026-88772 در پیادهسازیهای NetScaler که اقدامات اصلاحی روی آنها انجام نشده، مشاهده شده است.» این شرکت جزئیاتی درباره گستردگی سوءاستفاده، عاملان آن یا زمان آغاز این حملات ارائه نکرد.
این بولتن اولین اطلاعیه عمومی Citrix در مورد این نقصها است، بنابراین هر دو قبل از انتشار عمومی وصله، مورد حمله قرار گرفتند. در این بولتن هیچ راه حلی برای هیچ یک از آنها و هیچ نشانهای از نفوذ ذکر نشده است.
دستگاههای موجود در نسخههای ۱۴.۱-۷۳.۳۲ و ۱۳.۱-۶۳.۲۱، که نقص دور زدن احراز هویت مورد سوءاستفاده قرار گرفته CVE-۲۰۲۶-۱۹۴۹۰ را در ماه اوت برطرف کردند، در محدوده آسیبپذیر قرار میگیرند و به بهروزرسانی جدید نیاز دارند.
این آسیب پذیری ها در نسخههای زیر وصله شده اند و Citrix از کاربران آسیبدیده خواسته در اسرع وقت آنها را نصب کنند:
- NetScaler ADC and NetScaler Gateway 14.1-73.37 and later releases
- NetScaler ADC and NetScaler Gateway 13.1-64.23 and later releases of 13.1
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS and later releases of 14.1-FIPS
- NetScaler ADC 13.1-FIPS and 13.1-NDcPP 13.1-37.279 and later releases of 13.1-FIPS and 13.1-NDcPP
این بولتن، دستگاههایی از جمله نمونههای NetScaler مورد استفاده در استقرارهای ترکیبی دسترسی خصوصی امن (Secure Private Access Hybrid) را پوشش میدهد. Citrix سرویسهای ابری خود و احراز هویت تطبیقی تحت مدیریت Citrix را ارتقا میدهد.
شش نقص دیگر که این بولتن آنها را به عنوان مورد سوءاستفاده قرار گرفته فهرست نکرده است، عبارتند از:
CVE-2026-88773 (امتیاز 9.3) – نقص HTTP request smuggling در تجهیزاتی که دارای قابلیتهایload balancing، تغییر مسیر محتوا، VPN یا سرورهای مجازی احراز هویت از نوع HTTP یا SSL هستند.
CVE-2026-88774 (امتیاز 7.0) – نقص دور زدن سیاست (policy bypass) در تجهیزاتی که در آنها هرگونه سیاستی از عبارتی مبتنی بر URL در HTTP استفاده میکند.
CVE-2026-88775 (امتیاز 8.8) – سرریز حافظه که میتواند منجر به رفتار غیرقابلپیشبینی یا DoS شود؛ این نقص در تجهیزاتی رخ میدهد که به عنوان Gateway (شامل SSL VPN، ICA Proxy، CVPN، RDP Proxy) یا سرور مجازی احراز هویت، مجوزدهی و حسابرسی (AAA) پیکربندی شدهاند.
CVE-2026-88776 (امتیاز 8.8) – سرریز حافظه که میتواند منجر به رفتار غیرقابلپیشبینی یا DoS شود؛ این نقص در سرورهای مجازی load balancing، از نوع Oracle رخ میدهد.
CVE-2026-88777 (امتیاز 8.8) – سرریز حافظه که میتواند منجر به رفتار غیرقابلپیشبینی یا DoS شود؛ این نقص در تنظیمات load balancing، تغییر مسیر محتوا یا CGNAT-LSN/NAT64 که در آنها قابلیت پروتکل لایه ۷ غیر-HTTP (مانند FTP، RTSP یا DNS64) فعال است، رخ میدهد.
CVE-2026-88778 (امتیاز 8.8) – نقص پیشبینی شماره توالی اولیه (ISN) در پروتکل TCP؛ این نقص در تجهیزاتی با سرورهای مجازی مبتنی بر TCP (مانند HTTP، SSL یا TCP) که در آنها قابلیت Enhanced ISN Generation غیرفعال است، وجود دارد. شرکت Citrix به مدیران تجهیزات آسیبپذیر توصیه میکند که با اعمال تغییری در پیکربندی TCP، این قابلیت را فعال کنند.
از آنجا که این نقصها قبل از انتشار عمومی وصله مورد سوءاستفاده قرار گرفتهاند، نصب بهروزرسانی نشان نمیدهد که آیا مهاجم قبل از آن وارد شده است یا خیر.
در سال ۲۰۲۵، پس از آنکه یک نقص NetScaler به عنوان یک آسیبپذیری Zero-day علیه سازمانهای هلندی مورد سوءاستفاده قرار گرفت، مرکز ملی امنیت سایبری هلند اعلام کرد که بهروزرسانی به تنهایی خطر را از بین نمیبرد، زیرا یک مهاجم میتواند دسترسی به دست آمده قبل از وصله را حفظ کند و به مدیران گفت که اسکریپتهای بررسی آن را اجرا کنند.
راهنمای موجود Citrix برای موارد مشکوک به نفوذ به NetScaler میگوید:
- ابتدا شواهد را حفظ کنید: یک اسنپشات از یک نمونه VPX، لاگهای نگهداریشده روی سرورهای syslog از راه دور و کنسول NetScaler، یک باندل پشتیبانی فنی و یک کپی از packet engine.
- دستگاه را از شبکه جدا کنید.
- رمز عبور و اطلاعات محرمانه هر حساب کاربری سرویس را که روی آن ذخیره شده است تغییر دهید، رمزهای عبور کاربرانی که از طریق آن وارد سیستم شدهاند را بازنشانی کنید و گواهیها و کلیدهای خصوصی آن را لغو کنید.
- رابط مدیریت را از اینترنت دور نگه دارید. در این راهنما آمده است: “خدمات مدیریت NetScaler هرگز نباید در معرض اینترنت عمومی قرار گیرد.”
منبع: