BleepingComputer Citrix admins warned to shut down NetScalers over 2 exploited zero-days

بهره‌برداری فعال از دو روز صفر بحرانی در دستگاه‌های Citrix NetScaler

شرکت Citrix تأیید کرد که دو آسیب‌پذیری بحرانی اجرای کد از راه دور در NetScaler با شناسه‌های ⁦CVE-2026-88771⁩ و ⁦CVE-2026-88772⁩ در حملات مورد بهره‌برداری قرار می‌گیرند. این شرکت برای رفع این نقص‌ها به‌روزرسانی‌های امنیتی منتشر کرده است.

این همان آسیب‌پذیری‌های روز صفر است که پژوهشگران امنیت سایبری، ارائه‌دهندگان IT و آژانس‌های ملی امنیت سایبری در آخر هفته گذشته به‌طور خصوصی شروع به هشدار دادن به سازمان‌ها درباره آن‌ها کردند.

دستگاه‌های NetScaler به‌ویژه اهداف ارزشمندی هستند؛ زیرا سازمان‌ها معمولاً آن‌ها را به‌عنوان تجهیزات لبه در معرض اینترنت مستقر می‌کنند که دسترسی از راه دور و خدمات Application Delivery را برای شبکه‌های داخلی سازمان فراهم می‌کنند.

به خطر افتادن یکی از این دستگاه‌ها می‌تواند به مهاجمان در مرز شبکه قربانی یک جای پای اولیه بدهد و احتمالاً مسیری به سامانه‌های داخلی فراهم کند، بی‌آن‌که ابتدا لازم باشد یکی از نقاط پایانی داخل سازمان را به خطر بیندازند.

نخستین نشانه‌های این رخداد زمانی پدیدار شد که مدیران Citrix در Reddit گزارش دادند تأمین‌کنندگان IT و تیم‌های امنیتی به‌طور خصوصی با سازمان‌هایشان تماس می‌گرفتند و توصیه می‌کردند دستگاه‌های NetScaler خود را خاموش کنند.

«یک تماس از تیم امنیتی تأمین‌کننده IT خود دریافت کردیم. جزئیاتی ارائه نکردند، اما توصیه کردند فوراً دستگاه‌های NetScaler خود را خاموش کنیم»، یکی از مدیران نوشت.

مدیران دیگر گفتند نهادهای مجری قانون، نهادهای CERT و آژانس‌های ملی امنیت سایبری نیز درباره این مسئله با سازمان‌ها تماس می‌گرفتند.

شرکت امنیت سایبری watchTowr بعداً به‌صورت عمومی هشدار داد که پس از راستی‌آزمایی اطلاعات با «منابع موثق»، در حال «واکنش سریع به شایعاتی» است مبنی بر این‌که چندین آسیب‌پذیری اجرای کد از راه دور در Citrix NetScaler که پچ نشده‌اند، در فضای واقعی مورد سوءاستفاده قرار می‌گیرند.

«اکنون به‌سرعت در حال واکنش به شایعاتی هستیم مبنی بر این‌که چندین آسیب‌پذیری اجرای کد از راه دورِ پچ‌نشده در Citrix NetScaler در فضای واقعی در گردش هستند. هرچند جزئیات اندک است، اطلاعات معتبر است»، به‌گفته watchTowr.

تأیید بهره‌برداری فعال توسط Citrix

شرکت Citrix اکنون بولتن امنیتی CTX697096 را منتشر کرده است، آسیب‌پذیری‌ها را تأیید کرده و برای تجهیزات NetScaler ADC و NetScaler Gatewayِ تحت‌تأثیر پچ منتشر کرده است.

⁦CVE-2026-88771⁩ یک آسیب‌پذیری اجرای کد از راه دور است که بر اثر اعتبارسنجی نادرست ورودی ایجاد می‌شود و به مهاجمِ بدون احراز هویت اجازه می‌دهد دستورهای دلخواه را اجرا کند. امتیاز وخامت آن 9.5 است.

به گفته Citrix، این نقص تمام استقرارهای NetScaler ADC و NetScaler Gateway را تحت‌تأثیر قرار می‌دهد؛ از جمله آن‌هایی که از پیکربندی پیش‌فرض استفاده می‌کنند، و نیازمند فعال‌سازی هیچ قابلیت اضافی نیست.

⁦CVE-2026-88772⁩ یک آسیب‌پذیری سرریز حافظه است که می‌تواند به اجرای کد از راه دور یا ایجاد وضعیت انکار سرویس بینجامد. امتیاز وخامت آن نیز 9.5 است.

این آسیب‌پذیری زمانی قابل بهره‌برداری است که DTLS روی NetScaler ADC یا NetScaler Gateway فعال باشد. بنا به اعلام Citrix، DTLS به‌صورت پیش‌فرض روی سرورهای مجازی VPN فعال است.

Citrix تأیید کرده است که هر دو نقص به‌عنوان روز صفر در حملات علیه دستگاه‌های NetScaler مورد سوءاستفاده قرار گرفته‌اند.

«مشاهده شده است که از ⁦CVE-2026-88771⁩ و ⁦CVE-2026-88772⁩ در استقرارهای NetScalerِ بدون اعمال اقدامات کاهش‌دهنده سوءاستفاده شده است»، Citrix در بولتن امنیتی اعلام کرده است.

Citrix اعلام کرده است که نسخه‌های زیر تحت‌تأثیر هستند:

  • NetScaler ADC و NetScaler Gateway نسخه 14.1 پیش از ⁦14.1-73.37⁩
  • NetScaler ADC و NetScaler Gateway نسخه 13.1 پیش از ⁦13.1-64.23⁩
  • NetScaler ADC FIPS پیش از ⁦14.1-73.37⁩ FIPS
  • NetScaler ADC FIPS و NDcPP پیش از ⁦13.1-37.279⁩

پیاده‌سازی‌های Secure Private Access Hybrid که از نمونه‌های NetScaler استفاده می‌کنند نیز تحت‌تأثیر هستند و باید به بیلدهای توصیه‌شده ارتقا یابند.

به گفته Citrix، این بولتن تنها درباره تجهیزاتی از نوع NetScaler ADC و NetScaler Gateway صدق می‌کند که توسط مشتری مدیریت می‌شوند. شرکت Cloud Software Group در حال ارتقای خدمات ابریِ مدیریت‌شده توسط Citrix و Adaptive Authenticationِ مدیریت‌شده توسط Citrix است.

این بولتن امنیتی همچنین شش آسیب‌پذیری دیگر در NetScaler را برطرف می‌کند و مجموع نقص‌های رفع‌شده در این به‌روزرسانی را به 8 مورد می‌رساند.

هشدار NCSC به سازمان‌ها پیش از افشا

پیش از افشای عمومی آسیب‌پذیری‌ها توسط Citrix، مرکز ملی امنیت سایبری هلند (NCSC-NL) بنا بر گزارش‌ها پیش‌آگاهی‌ای برای سازمان‌ها در هلند ارسال کرد و درباره دو مورد روز صفر بحرانی در NetScaler هشدار داد.

افراد متعددی نسخه‌هایی از این اعلان را به‌صورت آنلاین به اشتراک گذاشتند؛ در این اعلان آمده بود که سازمان اطلاعاتی را از یک همکار CERT اروپایی درباره دو آسیب‌پذیری دریافت کرده است که هر کدام به‌طور مستقل می‌توانستند به اجرای کد از راه دور منجر شوند.

بر اساس همین اعلان، یکی از آسیب‌پذیری‌ها به مهاجمان اجازه می‌داد shellcode را مستقیماً در حافظه قرار دهند، در حالی‌که جزئیات فنیِ آسیب‌پذیری دوم هنوز در حال بررسی بود.

در آن زمان هیچ شناسه CVE تخصیص نیافته بود و شرکت Citrix هنوز اعلان امنیتی منتشر نکرده بود.

در این اعلان آمده بود که Citrix این آسیب‌پذیری‌ها را هنگام بررسی رخدادها در محیط‌های مشتریان کشف کرده و بهره‌برداری فعال را شناسایی کرده است.

همچنین گفته شده بود که Citrix پس از کشف حملات، ذیل مقرره Cyber Resilience Act اتحادیه اروپا یک اعلان ارائه کرده است.

سازمان NCSC اعلام کرد که در میان چندین مشتری Citrix در سراسر جهان مواردی از بهره‌برداری شناسایی شده است، هرچند نمی‌دانست که آیا این حملات گسترده بوده‌اند یا نه.

این نهاد همچنین هشدار داد که با انتشار پچ‌ها و جزئیات فنیِ تکمیلی توسط Citrix، تلاش‌ها برای بهره‌برداری ممکن است افزایش یابد.

با توجه به این‌که ارتقاهای NetScaler می‌تواند موجب وقفه سرویس شود، NCSC گفت این هشدار با این هدف صادر شده است که به سازمان‌ها فرصت دهد خود را آماده کنند، هر جا مقدور است تمهیدات حفاظتی را اعمال کنند، و به‌محض در دسترس قرار گرفتن، پچ‌ها را سریع نصب کنند.

وب‌سایت BleepingComputer برای تأیید اصالت اطلاعیه‌ای که به‌صورت آنلاین دست‌به‌دست می‌شد، با NCSC هلند تماس گرفت.

این نهاد از تأیید این اطلاعیه خودداری کرد و گفت نمی‌تواند به سازمان‌های خارج از حوزه تحت پوشش خود اطلاعات بیشتری ارائه دهد.

«در چارچوب نقش ما به‌عنوان National CSIRT و CSIRT بخشی برای سازمان‌های تعیین‌شده، NCSC-NL به‌صورت 24/7 تحولات مرتبط و تهدیدهای سایبری مؤثر بر هلند را رصد می‌کند»، NCSC-NL به وب‌سایت BleepingComputer گفت.

«ما به سازمان‌ها اطلاعات و مشاوره ارائه می‌دهیم تا بتوانند اقدامات مقتضی انجام دهند. از آن‌جا که شما بخشی از حوزه تحت پوشش ما نیستید، در حال حاضر نمی‌توانیم اطلاعات بیشتری افشا کنیم.»

اکنون که Citrix اصلاحیه‌ها را منتشر و بهره‌برداری را تأیید کرده است، مدیران باید تجهیزات NetScaler ADC و NetScaler Gateway آسیب‌دیده را در اسرع وقت به نسخه‌های پچ‌شده ارتقا دهند.

سازمان‌هایی که نمی‌توانند به‌روزرسانی‌ها را بلافاصله اعمال کنند، تا زمانی که بتوانند تجهیزات را پچ کنند، هرجا که از نظر عملیاتی ممکن است، قرارگیری در معرض اینترنت را کاهش دهند.

مطالب مرتبط

The Hacker News Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials
اخبار

سوءاستفاده بدافزار Lunex با درایور AMD؛ کورکردن EDR و سرقت داده‌ها

بدافزار Lunex/Psychedelic با طعمه‌های ClickFix از وب‌سایت‌های هک‌شده توزیع می‌شود و با BYOVD از درایور آسیب‌پذیر AMD سوءاستفاده می‌کند، EDR را کور می‌کند و اعتبارنامه و کیف‌پول رمزارز را می‌رباید.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.