دو آسیبپذیری روز صفر در Citrix NetScaler هفتهها پیش از وصله مورد سوءاستفاده بودند
سیتریکس دو آسیبپذیری بحرانی اجرای کد از راه دور در NetScaler ADC و Gateway را وصله کرد که پیش از انتشار وصله در حملات واقعی استفاده میشدند.
سیتریکس در ۲۷ سپتامبر ۲۰۲۶ تأیید کرد که دو آسیبپذیری بحرانی در NetScaler ADC و NetScaler Gateway با شناسههای CVE-2026-88771 و CVE-2026-88772، پیش از انتشار وصله در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. این شرکت در مجموع هشت آسیبپذیری (CVE-2026-88771 تا CVE-2026-88778) را وصله کرده است.
دو آسیبپذیری اصلی
- CVE-2026-88771: ناشی از اعتبارسنجی نادرست ورودی است و به مهاجم بدون احراز هویت اجازه اجرای دستور دلخواه را میدهد، حتی روی دستگاه با پیکربندی پیشفرض.
- CVE-2026-88772: سرریز حافظه که میتواند به اجرای کد از راه دور یا از کار انداختن سرویس منجر شود.
نسخههای آسیبپذیر شامل NetScaler ADC و Gateway نسخه 14.1 پیش از 14.1-73.37 و نسخه 13.1 پیش از 13.1-64.23 و همچنین نسخههای FIPS هستند.
حمله از هفتهها قبل شروع شده بود
به گزارش BleepingComputer، شرکت GreyNoise در ۲۴ سپتامبر، سه روز پیش از افشای عمومی، تلاش برای سوءاستفاده از این آسیبپذیریها را ثبت کرده بود. مهاجمان با استفاده از آنها وبشل و بدافزار تونلزنی نصب کردهاند، دسترسی root گرفتهاند، اطلاعات ورود را دزدیدهاند و به شبکه داخلی نفوذ کردهاند. CISA هم هر دو آسیبپذیری را به فهرست آسیبپذیریهای در حال سوءاستفاده (KEV) اضافه کرد.
مدیران شبکه چه کنند؟
اگر NetScaler شما به اینترنت متصل است، همین حالا به نسخه وصلهشده ارتقا دهید. توجه کنید که راهکارهای موقتی که گوگل منتشر کرده فقط برای CVE-2026-88772 است و از CVE-2026-88771 محافظت نمیکند. به توصیه Cloud Security Alliance، هر سازمانی که در سپتامبر نسخه آسیبپذیر را روی اینترنت داشته، باید تا زمانی که خلافش ثابت نشده، احتمال نفوذ را جدی بگیرد و نشانههای نفوذ (IoC) را بررسی کند.