رفتن به محتوای اصلی
Koohestun
NetScaler Zero-DaySecurity Alert· 3 دقیقه مطالعه· در فناوری

هشدار: بهره‌برداری فعال از دو آسیب‌پذیری روز-صفر RCE در Citrix NetScaler و انتشار وصله اضطراری

پس از افشای یک هشدار امنیتی محرمانه مبنی بر خاموش کردن تجهیزات، شرکت سیتریکس وجود دو آسیب‌پذیری بحرانی با امتیاز ۹.۵ را تایید و وصله‌های اضطراری را منتشر کرد.

به قلم کاوان رامین

A modern server room rack with glowing red and amber warning lights on network appliances.
تیم‌های واکنش به حادثه 50%مدیران زیرساخت و شبکه 50%
تیم‌های واکنش به حادثه
تمرکز بر شناسایی نفوذهای احتمالی که پیش از نصب وصله رخ داده‌اند.
مدیران زیرساخت و شبکه
تمرکز بر اعمال سریع وصله‌های امنیتی و بازگرداندن پایداری به سرویس‌های دسترسی از راه دور.

دیدگاه‌هایی که این گزارش پوشش نداده

  • مهاجمان سایبری و گروه‌های APT
  • کاربران نهایی که دسترسی VPN آن‌ها قطع شده است

چرا مهم است

تجهیزات NetScaler در لبه شبکه‌های سازمانی قرار دارند و ترافیک VPN و احراز هویت را مدیریت می‌کنند. نفوذ به این سیستم‌ها به مهاجمان اجازه می‌دهد تا بدون نیاز به نام کاربری یا رمز عبور، کنترل کامل شبکه داخلی سازمان را به دست بگیرند.

در صبح روز ۲۵ سپتامبر ۲۰۲۶، مدیران سیستم در انجمن‌های ردیت شروع به اشتراک‌گذاری یک هشدار محرمانه از سوی مرکز ملی امنیت سایبری هلند (NCSC-NL) کردند: تجهیزات Citrix NetScaler خود را فورا خاموش کنید. آنچه به عنوان یک شایعه و توصیه به خاموشی آغاز شد، به سرعت به یک بحران تایید شده تبدیل گردید. تا روز ۲۷ سپتامبر، شرکت سیتریکس رسما تایید کرد که دو آسیب‌پذیری روز-صفر (Zero-Day) با امکان اجرای کد از راه دور (RCE) در حال بهره‌برداری فعال در دنیای واقعی هستند.[1][2]

این دو آسیب‌پذیری که اکنون با شناسه‌های CVE-2026-88771 و CVE-2026-88772 ردیابی می‌شوند، هر دو دارای امتیاز بحرانی ۹.۵ از ۱۰ در سیستم CVSS v4.0 هستند. سیتریکس در بولتن امنیتی خود اعلام کرد که این نقص‌ها به مهاجمان احراز هویت نشده اجازه می‌دهند تا کدهای مخرب خود را مستقیما روی تجهیزات اجرا کنند. این شرکت بدون ارائه جزئیات درباره گستردگی حملات، وصله‌های اضطراری را در نسخه‌های 14.1-73.37 و 13.1-64.23 منتشر کرد.[1][2]

آسیب‌پذیری اول (CVE-2026-88771) ناشی از اعتبارسنجی نامناسب ورودی است که به یک مهاجم اجازه می‌دهد دستورات دلخواه خود را اجرا کند. خطرناک‌ترین جنبه این نقص، گستردگی آن است: تمامی پیکربندی‌های NetScaler ADC و NetScaler Gateway، از جمله تنظیمات پیش‌فرض، بدون نیاز به فعال بودن هیچ ویژگی اضافه‌ای، در برابر این حمله آسیب‌پذیر هستند.[1][2]

آسیب‌پذیری دوم (CVE-2026-88772) یک خطای سرریز حافظه (Memory Overflow) است که می‌تواند منجر به اجرای کد از راه دور یا از کار افتادن سرویس (DoS) شود. این نقص تجهیزاتی را هدف قرار می‌دهد که پروتکل DTLS در آن‌ها فعال است. از آنجا که DTLS به طور پیش‌فرض برای سرورهای مجازی VPN روشن است، تقریبا تمام Gatewayهای NetScaler در معرض خطر قرار دارند، مگر اینکه مدیران شبکه صراحتا این ویژگی را غیرفعال کرده باشند.[1]

آسیب‌پذیری دوم (CVE-2026-88772) یک خطای سرریز حافظه (Memory Overflow) است که می‌تواند منجر به اجرای کد از راه دور یا از کار افتادن سرویس (DoS) شود.

پیش از تایید رسمی سیتریکس، شرکت‌های امنیتی مانند watchTowr بهره‌برداری فعال از این نقص‌ها را در بررسی‌های جرم‌شناسی خود تایید کرده بودند. در این بازه زمانی، فقدان شناسه‌های CVE، نبود وصله امنیتی و عدم وجود شاخص‌های سازش (IoC)، سازمان‌ها را در موقعیتی قرار داد که تنها راه دفاعی آن‌ها خاموش کردن تجهیزات لبه شبکه بود.[2][3]

تجهیزات NetScaler به دلیل قرارگیری در لبه شبکه و مدیریت ترافیک مورد اعتماد، همواره هدفی جذاب برای گروه‌های هکری پیشرفته بوده‌اند. این بحران تنها چند هفته پس از وصله شدن یک آسیب‌پذیری دور زدن احراز هویت دیگر (CVE-2026-19490) در ماه آگوست رخ می‌دهد که آن نیز به طور گسترده مورد سوءاستفاده قرار گرفته بود.[1][3]

اکنون که وصله‌های امنیتی منتشر شده‌اند، چالش اصلی سازمان‌ها تنها نصب به‌روزرسانی نیست. از آنجا که این آسیب‌پذیری‌ها پیش از انتشار وصله مورد سوءاستفاده قرار گرفته‌اند، نصب به‌روزرسانی نشان نمی‌دهد که آیا مهاجمان از قبل به سیستم نفوذ کرده‌اند یا خیر. مدیران شبکه باید لاگ‌های سیستم را برای یافتن هرگونه فعالیت غیرعادی یا پوسته‌های وب (Web Shells) پنهان شده بررسی کنند.[1]

در حالی که سیتریکس شش آسیب‌پذیری دیگر را نیز در همین بولتن امنیتی برطرف کرده است، تمرکز اصلی روی دو نقص RCE است که کنترل کامل دستگاه را به مهاجم می‌دهند. برای سازمان‌هایی که هنوز تجهیزات خود را به‌روزرسانی نکرده‌اند، هر دقیقه تاخیر می‌تواند به معنای باز ماندن درهای شبکه به روی مهاجمان باشد.[2]

نکات کلیدی

  1. شرکت سیتریکس دو آسیب‌پذیری روز-صفر (CVE-2026-88771 و CVE-2026-88772) را در تجهیزات NetScaler تایید کرد.
  2. هر دو نقص دارای امتیاز بحرانی ۹.۵ بوده و امکان اجرای کد از راه دور (RCE) را فراهم می‌کنند.
  3. آسیب‌پذیری اول تمام پیکربندی‌های پیش‌فرض را تحت تاثیر قرار می‌دهد و نیازی به احراز هویت ندارد.
  4. وصله‌های اضطراری در نسخه‌های 14.1-73.37 و 13.1-64.23 منتشر شده‌اند.
  5. به دلیل بهره‌برداری پیش از انتشار وصله، سازمان‌ها باید شبکه‌های خود را برای یافتن نشانه‌های نفوذ بررسی کنند.

بررسی عمیق دیدگاه‌ها

مدیران سیستم و تیم‌های دفاعی

نگرانی از فقدان اطلاعات اولیه و نیاز به خاموش کردن تجهیزات حیاتی.

برای تیم‌های دفاع سایبری، بدترین سناریو مواجهه با یک آسیب‌پذیری روز-صفر است که هیچ وصله یا شاخص سازشی (IoC) برای آن وجود ندارد. در روزهای منتهی به انتشار رسمی وصله، بسیاری از مدیران سیستم با دریافت هشدارهای غیررسمی مجبور شدند بین قطع دسترسی از راه دور کارکنان (با خاموش کردن تجهیزات) و پذیرش ریسک نفوذ کامل به شبکه، یکی را انتخاب کنند. این وضعیت نشان‌دهنده فشار مضاعفی است که در زمان کشف آسیب‌پذیری‌های لبه شبکه بر دوش تیم‌های IT قرار می‌گیرد.

محققان امنیت سایبری

تاکید بر اهمیت شفافیت سریع‌تر از سوی تولیدکنندگان تجهیزات.

شرکت‌های تحقیقاتی مانند watchTowr بر این باورند که کشف آسیب‌پذیری‌ها در حین بررسی‌های جرم‌شناسی (Forensics) نشان می‌دهد که مهاجمان مدت‌ها پیش از اطلاع عمومی، در حال سوءاستفاده از این نقص‌ها بوده‌اند. محققان امنیتی استدلال می‌کنند که تولیدکنندگان باید به محض تایید بهره‌برداری فعال، حتی پیش از آماده شدن وصله نهایی، هشدارهای اولیه و روش‌های کاهش خطر (Mitigation) را منتشر کنند تا سازمان‌ها بتوانند ترافیک مخرب را مسدود کنند.

منابع

پوشش منابع

3 منبع

2 دیدگاه شناسایی‌شده

تیم‌های واکنش به حادثه 50%مدیران زیرساخت و شبکه 50%
  1. [1]The Hacker Newsتیم‌های واکنش به حادثه

    Two critical vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway that allow remote code execution have been exploited in the wild

    مطالعه در The Hacker News →
  2. [2]Cyber Security Newsمدیران زیرساخت و شبکه

    Citrix has released emergency security updates for NetScaler ADC and NetScaler Gateway after confirming that attackers are exploiting two critical remote code execution vulnerabilities

    مطالعه در Cyber Security News →
  3. [3]Shattered.ioتیم‌های واکنش به حادثه

    Citrix NetScaler's 2 Zero-Days Ship With No CVE [2026]

    مطالعه در Shattered.io →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.