شرکت Citrix تأیید کرد که دو آسیبپذیری بحرانی اجرای کد از راه دور در NetScaler با شناسههای CVE-2026-88771 و CVE-2026-88772 در حملات مورد بهرهبرداری قرار میگیرند. این شرکت برای رفع این نقصها بهروزرسانیهای امنیتی منتشر کرده است.
این همان آسیبپذیریهای روز صفر است که پژوهشگران امنیت سایبری، ارائهدهندگان IT و آژانسهای ملی امنیت سایبری در آخر هفته گذشته بهطور خصوصی شروع به هشدار دادن به سازمانها درباره آنها کردند.
دستگاههای NetScaler بهویژه اهداف ارزشمندی هستند؛ زیرا سازمانها معمولاً آنها را بهعنوان تجهیزات لبه در معرض اینترنت مستقر میکنند که دسترسی از راه دور و خدمات Application Delivery را برای شبکههای داخلی سازمان فراهم میکنند.
به خطر افتادن یکی از این دستگاهها میتواند به مهاجمان در مرز شبکه قربانی یک جای پای اولیه بدهد و احتمالاً مسیری به سامانههای داخلی فراهم کند، بیآنکه ابتدا لازم باشد یکی از نقاط پایانی داخل سازمان را به خطر بیندازند.
نخستین نشانههای این رخداد زمانی پدیدار شد که مدیران Citrix در Reddit گزارش دادند تأمینکنندگان IT و تیمهای امنیتی بهطور خصوصی با سازمانهایشان تماس میگرفتند و توصیه میکردند دستگاههای NetScaler خود را خاموش کنند.
«یک تماس از تیم امنیتی تأمینکننده IT خود دریافت کردیم. جزئیاتی ارائه نکردند، اما توصیه کردند فوراً دستگاههای NetScaler خود را خاموش کنیم»، یکی از مدیران نوشت.
مدیران دیگر گفتند نهادهای مجری قانون، نهادهای CERT و آژانسهای ملی امنیت سایبری نیز درباره این مسئله با سازمانها تماس میگرفتند.
شرکت امنیت سایبری watchTowr بعداً بهصورت عمومی هشدار داد که پس از راستیآزمایی اطلاعات با «منابع موثق»، در حال «واکنش سریع به شایعاتی» است مبنی بر اینکه چندین آسیبپذیری اجرای کد از راه دور در Citrix NetScaler که پچ نشدهاند، در فضای واقعی مورد سوءاستفاده قرار میگیرند.
«اکنون بهسرعت در حال واکنش به شایعاتی هستیم مبنی بر اینکه چندین آسیبپذیری اجرای کد از راه دورِ پچنشده در Citrix NetScaler در فضای واقعی در گردش هستند. هرچند جزئیات اندک است، اطلاعات معتبر است»، بهگفته watchTowr.
تأیید بهرهبرداری فعال توسط Citrix
شرکت Citrix اکنون بولتن امنیتی CTX697096 را منتشر کرده است، آسیبپذیریها را تأیید کرده و برای تجهیزات NetScaler ADC و NetScaler Gatewayِ تحتتأثیر پچ منتشر کرده است.
CVE-2026-88771 یک آسیبپذیری اجرای کد از راه دور است که بر اثر اعتبارسنجی نادرست ورودی ایجاد میشود و به مهاجمِ بدون احراز هویت اجازه میدهد دستورهای دلخواه را اجرا کند. امتیاز وخامت آن 9.5 است.
به گفته Citrix، این نقص تمام استقرارهای NetScaler ADC و NetScaler Gateway را تحتتأثیر قرار میدهد؛ از جمله آنهایی که از پیکربندی پیشفرض استفاده میکنند، و نیازمند فعالسازی هیچ قابلیت اضافی نیست.
CVE-2026-88772 یک آسیبپذیری سرریز حافظه است که میتواند به اجرای کد از راه دور یا ایجاد وضعیت انکار سرویس بینجامد. امتیاز وخامت آن نیز 9.5 است.
این آسیبپذیری زمانی قابل بهرهبرداری است که DTLS روی NetScaler ADC یا NetScaler Gateway فعال باشد. بنا به اعلام Citrix، DTLS بهصورت پیشفرض روی سرورهای مجازی VPN فعال است.
Citrix تأیید کرده است که هر دو نقص بهعنوان روز صفر در حملات علیه دستگاههای NetScaler مورد سوءاستفاده قرار گرفتهاند.
«مشاهده شده است که از CVE-2026-88771 و CVE-2026-88772 در استقرارهای NetScalerِ بدون اعمال اقدامات کاهشدهنده سوءاستفاده شده است»، Citrix در بولتن امنیتی اعلام کرده است.
Citrix اعلام کرده است که نسخههای زیر تحتتأثیر هستند:
- NetScaler ADC و NetScaler Gateway نسخه 14.1 پیش از 14.1-73.37
- NetScaler ADC و NetScaler Gateway نسخه 13.1 پیش از 13.1-64.23
- NetScaler ADC FIPS پیش از 14.1-73.37 FIPS
- NetScaler ADC FIPS و NDcPP پیش از 13.1-37.279
پیادهسازیهای Secure Private Access Hybrid که از نمونههای NetScaler استفاده میکنند نیز تحتتأثیر هستند و باید به بیلدهای توصیهشده ارتقا یابند.
به گفته Citrix، این بولتن تنها درباره تجهیزاتی از نوع NetScaler ADC و NetScaler Gateway صدق میکند که توسط مشتری مدیریت میشوند. شرکت Cloud Software Group در حال ارتقای خدمات ابریِ مدیریتشده توسط Citrix و Adaptive Authenticationِ مدیریتشده توسط Citrix است.
این بولتن امنیتی همچنین شش آسیبپذیری دیگر در NetScaler را برطرف میکند و مجموع نقصهای رفعشده در این بهروزرسانی را به 8 مورد میرساند.
هشدار NCSC به سازمانها پیش از افشا
پیش از افشای عمومی آسیبپذیریها توسط Citrix، مرکز ملی امنیت سایبری هلند (NCSC-NL) بنا بر گزارشها پیشآگاهیای برای سازمانها در هلند ارسال کرد و درباره دو مورد روز صفر بحرانی در NetScaler هشدار داد.
افراد متعددی نسخههایی از این اعلان را بهصورت آنلاین به اشتراک گذاشتند؛ در این اعلان آمده بود که سازمان اطلاعاتی را از یک همکار CERT اروپایی درباره دو آسیبپذیری دریافت کرده است که هر کدام بهطور مستقل میتوانستند به اجرای کد از راه دور منجر شوند.
بر اساس همین اعلان، یکی از آسیبپذیریها به مهاجمان اجازه میداد shellcode را مستقیماً در حافظه قرار دهند، در حالیکه جزئیات فنیِ آسیبپذیری دوم هنوز در حال بررسی بود.
در آن زمان هیچ شناسه CVE تخصیص نیافته بود و شرکت Citrix هنوز اعلان امنیتی منتشر نکرده بود.
در این اعلان آمده بود که Citrix این آسیبپذیریها را هنگام بررسی رخدادها در محیطهای مشتریان کشف کرده و بهرهبرداری فعال را شناسایی کرده است.
همچنین گفته شده بود که Citrix پس از کشف حملات، ذیل مقرره Cyber Resilience Act اتحادیه اروپا یک اعلان ارائه کرده است.
سازمان NCSC اعلام کرد که در میان چندین مشتری Citrix در سراسر جهان مواردی از بهرهبرداری شناسایی شده است، هرچند نمیدانست که آیا این حملات گسترده بودهاند یا نه.
این نهاد همچنین هشدار داد که با انتشار پچها و جزئیات فنیِ تکمیلی توسط Citrix، تلاشها برای بهرهبرداری ممکن است افزایش یابد.
با توجه به اینکه ارتقاهای NetScaler میتواند موجب وقفه سرویس شود، NCSC گفت این هشدار با این هدف صادر شده است که به سازمانها فرصت دهد خود را آماده کنند، هر جا مقدور است تمهیدات حفاظتی را اعمال کنند، و بهمحض در دسترس قرار گرفتن، پچها را سریع نصب کنند.
وبسایت BleepingComputer برای تأیید اصالت اطلاعیهای که بهصورت آنلاین دستبهدست میشد، با NCSC هلند تماس گرفت.
این نهاد از تأیید این اطلاعیه خودداری کرد و گفت نمیتواند به سازمانهای خارج از حوزه تحت پوشش خود اطلاعات بیشتری ارائه دهد.
«در چارچوب نقش ما بهعنوان National CSIRT و CSIRT بخشی برای سازمانهای تعیینشده، NCSC-NL بهصورت 24/7 تحولات مرتبط و تهدیدهای سایبری مؤثر بر هلند را رصد میکند»، NCSC-NL به وبسایت BleepingComputer گفت.
«ما به سازمانها اطلاعات و مشاوره ارائه میدهیم تا بتوانند اقدامات مقتضی انجام دهند. از آنجا که شما بخشی از حوزه تحت پوشش ما نیستید، در حال حاضر نمیتوانیم اطلاعات بیشتری افشا کنیم.»
اکنون که Citrix اصلاحیهها را منتشر و بهرهبرداری را تأیید کرده است، مدیران باید تجهیزات NetScaler ADC و NetScaler Gateway آسیبدیده را در اسرع وقت به نسخههای پچشده ارتقا دهند.
سازمانهایی که نمیتوانند بهروزرسانیها را بلافاصله اعمال کنند، تا زمانی که بتوانند تجهیزات را پچ کنند، هرجا که از نظر عملیاتی ممکن است، قرارگیری در معرض اینترنت را کاهش دهند.









