هشدار: بهرهبرداری فعال از دو آسیبپذیری روز-صفر RCE در Citrix NetScaler و انتشار وصله اضطراری
پس از افشای یک هشدار امنیتی محرمانه مبنی بر خاموش کردن تجهیزات، شرکت سیتریکس وجود دو آسیبپذیری بحرانی با امتیاز ۹.۵ را تایید و وصلههای اضطراری را منتشر کرد.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید

- تیمهای واکنش به حادثه
- تمرکز بر شناسایی نفوذهای احتمالی که پیش از نصب وصله رخ دادهاند.
- مدیران زیرساخت و شبکه
- تمرکز بر اعمال سریع وصلههای امنیتی و بازگرداندن پایداری به سرویسهای دسترسی از راه دور.
دیدگاههایی که این گزارش پوشش نداده
- مهاجمان سایبری و گروههای APT
- کاربران نهایی که دسترسی VPN آنها قطع شده است
چرا مهم است
تجهیزات NetScaler در لبه شبکههای سازمانی قرار دارند و ترافیک VPN و احراز هویت را مدیریت میکنند. نفوذ به این سیستمها به مهاجمان اجازه میدهد تا بدون نیاز به نام کاربری یا رمز عبور، کنترل کامل شبکه داخلی سازمان را به دست بگیرند.
در صبح روز ۲۵ سپتامبر ۲۰۲۶، مدیران سیستم در انجمنهای ردیت شروع به اشتراکگذاری یک هشدار محرمانه از سوی مرکز ملی امنیت سایبری هلند (NCSC-NL) کردند: تجهیزات Citrix NetScaler خود را فورا خاموش کنید. آنچه به عنوان یک شایعه و توصیه به خاموشی آغاز شد، به سرعت به یک بحران تایید شده تبدیل گردید. تا روز ۲۷ سپتامبر، شرکت سیتریکس رسما تایید کرد که دو آسیبپذیری روز-صفر (Zero-Day) با امکان اجرای کد از راه دور (RCE) در حال بهرهبرداری فعال در دنیای واقعی هستند.[1][2]
این دو آسیبپذیری که اکنون با شناسههای CVE-2026-88771 و CVE-2026-88772 ردیابی میشوند، هر دو دارای امتیاز بحرانی ۹.۵ از ۱۰ در سیستم CVSS v4.0 هستند. سیتریکس در بولتن امنیتی خود اعلام کرد که این نقصها به مهاجمان احراز هویت نشده اجازه میدهند تا کدهای مخرب خود را مستقیما روی تجهیزات اجرا کنند. این شرکت بدون ارائه جزئیات درباره گستردگی حملات، وصلههای اضطراری را در نسخههای 14.1-73.37 و 13.1-64.23 منتشر کرد.[1][2]
آسیبپذیری اول (CVE-2026-88771) ناشی از اعتبارسنجی نامناسب ورودی است که به یک مهاجم اجازه میدهد دستورات دلخواه خود را اجرا کند. خطرناکترین جنبه این نقص، گستردگی آن است: تمامی پیکربندیهای NetScaler ADC و NetScaler Gateway، از جمله تنظیمات پیشفرض، بدون نیاز به فعال بودن هیچ ویژگی اضافهای، در برابر این حمله آسیبپذیر هستند.[1][2]
آسیبپذیری دوم (CVE-2026-88772) یک خطای سرریز حافظه (Memory Overflow) است که میتواند منجر به اجرای کد از راه دور یا از کار افتادن سرویس (DoS) شود. این نقص تجهیزاتی را هدف قرار میدهد که پروتکل DTLS در آنها فعال است. از آنجا که DTLS به طور پیشفرض برای سرورهای مجازی VPN روشن است، تقریبا تمام Gatewayهای NetScaler در معرض خطر قرار دارند، مگر اینکه مدیران شبکه صراحتا این ویژگی را غیرفعال کرده باشند.[1]
آسیبپذیری دوم (CVE-2026-88772) یک خطای سرریز حافظه (Memory Overflow) است که میتواند منجر به اجرای کد از راه دور یا از کار افتادن سرویس (DoS) شود.
پیش از تایید رسمی سیتریکس، شرکتهای امنیتی مانند watchTowr بهرهبرداری فعال از این نقصها را در بررسیهای جرمشناسی خود تایید کرده بودند. در این بازه زمانی، فقدان شناسههای CVE، نبود وصله امنیتی و عدم وجود شاخصهای سازش (IoC)، سازمانها را در موقعیتی قرار داد که تنها راه دفاعی آنها خاموش کردن تجهیزات لبه شبکه بود.[2][3]
تجهیزات NetScaler به دلیل قرارگیری در لبه شبکه و مدیریت ترافیک مورد اعتماد، همواره هدفی جذاب برای گروههای هکری پیشرفته بودهاند. این بحران تنها چند هفته پس از وصله شدن یک آسیبپذیری دور زدن احراز هویت دیگر (CVE-2026-19490) در ماه آگوست رخ میدهد که آن نیز به طور گسترده مورد سوءاستفاده قرار گرفته بود.[1][3]
اکنون که وصلههای امنیتی منتشر شدهاند، چالش اصلی سازمانها تنها نصب بهروزرسانی نیست. از آنجا که این آسیبپذیریها پیش از انتشار وصله مورد سوءاستفاده قرار گرفتهاند، نصب بهروزرسانی نشان نمیدهد که آیا مهاجمان از قبل به سیستم نفوذ کردهاند یا خیر. مدیران شبکه باید لاگهای سیستم را برای یافتن هرگونه فعالیت غیرعادی یا پوستههای وب (Web Shells) پنهان شده بررسی کنند.[1]
در حالی که سیتریکس شش آسیبپذیری دیگر را نیز در همین بولتن امنیتی برطرف کرده است، تمرکز اصلی روی دو نقص RCE است که کنترل کامل دستگاه را به مهاجم میدهند. برای سازمانهایی که هنوز تجهیزات خود را بهروزرسانی نکردهاند، هر دقیقه تاخیر میتواند به معنای باز ماندن درهای شبکه به روی مهاجمان باشد.[2]
نکات کلیدی
- شرکت سیتریکس دو آسیبپذیری روز-صفر (CVE-2026-88771 و CVE-2026-88772) را در تجهیزات NetScaler تایید کرد.
- هر دو نقص دارای امتیاز بحرانی ۹.۵ بوده و امکان اجرای کد از راه دور (RCE) را فراهم میکنند.
- آسیبپذیری اول تمام پیکربندیهای پیشفرض را تحت تاثیر قرار میدهد و نیازی به احراز هویت ندارد.
- وصلههای اضطراری در نسخههای 14.1-73.37 و 13.1-64.23 منتشر شدهاند.
- به دلیل بهرهبرداری پیش از انتشار وصله، سازمانها باید شبکههای خود را برای یافتن نشانههای نفوذ بررسی کنند.
بررسی عمیق دیدگاهها
مدیران سیستم و تیمهای دفاعی
نگرانی از فقدان اطلاعات اولیه و نیاز به خاموش کردن تجهیزات حیاتی.
برای تیمهای دفاع سایبری، بدترین سناریو مواجهه با یک آسیبپذیری روز-صفر است که هیچ وصله یا شاخص سازشی (IoC) برای آن وجود ندارد. در روزهای منتهی به انتشار رسمی وصله، بسیاری از مدیران سیستم با دریافت هشدارهای غیررسمی مجبور شدند بین قطع دسترسی از راه دور کارکنان (با خاموش کردن تجهیزات) و پذیرش ریسک نفوذ کامل به شبکه، یکی را انتخاب کنند. این وضعیت نشاندهنده فشار مضاعفی است که در زمان کشف آسیبپذیریهای لبه شبکه بر دوش تیمهای IT قرار میگیرد.
محققان امنیت سایبری
تاکید بر اهمیت شفافیت سریعتر از سوی تولیدکنندگان تجهیزات.
شرکتهای تحقیقاتی مانند watchTowr بر این باورند که کشف آسیبپذیریها در حین بررسیهای جرمشناسی (Forensics) نشان میدهد که مهاجمان مدتها پیش از اطلاع عمومی، در حال سوءاستفاده از این نقصها بودهاند. محققان امنیتی استدلال میکنند که تولیدکنندگان باید به محض تایید بهرهبرداری فعال، حتی پیش از آماده شدن وصله نهایی، هشدارهای اولیه و روشهای کاهش خطر (Mitigation) را منتشر کنند تا سازمانها بتوانند ترافیک مخرب را مسدود کنند.
منابع
[1]The Hacker Newsتیمهای واکنش به حادثهTwo critical vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway that allow remote code execution have been exploited in the wild
مطالعه در The Hacker News →
[2]Cyber Security Newsمدیران زیرساخت و شبکهCitrix has released emergency security updates for NetScaler ADC and NetScaler Gateway after confirming that attackers are exploiting two critical remote code execution vulnerabilities
مطالعه در Cyber Security News →
[3]Shattered.ioتیمهای واکنش به حادثهCitrix NetScaler's 2 Zero-Days Ship With No CVE [2026]
مطالعه در Shattered.io →
نظرات
بیشتر در فناوری
مشاهده همه →ایمنی هوش مصنوعی
ایالات متحده و چین برای رسیدگی به حوادث هوش مصنوعی کانال ارتباطی ایمنی ایجاد میکنند
4 منبع
مهار مدل
اوپنایآی توسعه مدل آسترا را پس از رسیدن به آستانه «بحرانی» سایبری متوقف کرد
8 منبع
فناوری کوانتوم
کالبدشکافی رایانش کوانتومی: چرا این کامپیوترها فقط یک رایانه فوقسریع نیستند؟
6 منبع
سازوکار درونی گیت
گیت چگونه کامیتها، درختها و بلابها را به عنوان اشیای محتوا-محور در یک گراف جهتدار غیرمدور ذخیره میکند
6 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.



