SecurityWeek Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier

سوءاستفاده از آسیب‌پذیری Zero-Day در NetScaler موجب راه‌اندازی مجدد دستگاه‌ها شد

مدیران NetScaler شرکت Citrix در تعطیلات آخر هفته برای حفاظت از دستگاه‌های خود دست به اقدام فوری زدند، پس از آن‌که بهره‌برداری از یک آسیب‌پذیری روز صفر جدید آغاز شد.

مدیران ابتدا در روز جمعه گزارش دادند که سیستم‌های NetScaler که به‌طور کامل پچ شده بودند، دچار راه‌اندازی مجدد می‌شوند. شرکت Citrix اندکی بعد وجود یک آسیب‌پذیری روز صفر دیگر را که در حملات فعال مورد سوءاستفاده قرار می‌گیرد، تأیید کرد.

به‌گفته شرکت Citrix، آسیب‌پذیری جدید با شناسه ⁦CVE-2026-88779⁩ و با طبقه‌بندی شدت بالا، یک نقص سرریز حافظه است که نمونه‌های محصول NetScaler ADC و محصول NetScaler Gateway را در حالتی تحت تأثیر قرار می‌دهد که به‌عنوان SAML SP یا به‌عنوان SAML IdP پیکربندی شده باشند. 

شرکت Citrix در یک مطلب وبلاگی توضیح داد: «حملات هدفمند علیه نصب‌های NetScaler که اقدام‌های کاهشی روی آن‌ها اعمال نشده است مشاهده شده است که می‌تواند به انکار سرویس منجر شود.» سپس افزود: «اگر این وضعیت به‌طور مکرر ایجاد شود، سرویس ممکن است در دسترس نماند. تحلیل ما نشان می‌دهد این مشکل بر دسترس‌پذیری سرویس اثر می‌گذارد و اثری بر یکپارچگی داده‌های مشتریان شناسایی نکرده‌ایم.»

این حملات تنها چند روز پس از آن مشاهده شد که به مدیران NetScaler درباره دو آسیب‌پذیری روز صفر که در حملات فعال مورد سوءاستفاده قرار می‌گرفتند، ⁦CVE-2026-88771⁩ و ⁦CVE-2026-88772⁩، هشدار داده شد و برخی مشتریان ناچار شدند سرویس را قطع کنند. 

اگرچه شرکت Citrix نقص ⁦CVE-2026-88779⁩ را آسیب‌پذیری انکار سرویس توصیف می‌کند، برخی نشانه‌ها حاکی از آن است که ممکن است برای اجرای کد از راه دور نیز قابل سوءاستفاده باشد. 

پژوهشگر امنیتی Kevin Beaumont، که این آسیب‌پذیری را PitScaler 2 نامیده است (دو مورد ⁦CVE-2026-88771⁩ و شناسه ⁦CVE-2026-88772⁩ با نام PitScaler شناخته می‌شوند)، تأیید کرد که تلاش‌هایی برای سوءاستفاده علیه نمونه‌های تله‌عسل پچ‌شده مشاهده کرده است. Beaumont همچنین گزارش داد که یکی از تله‌عسل‌های او یک باینری بدافزار دانلودشده را اجرا می‌کرد. 

کاربران پلتفرم Reddit ابتدا گزارش دادند که دستگاه‌های NetScaler که در پاسخ به حملات ⁦CVE-2026-88771⁩ و شناسه ⁦CVE-2026-88772⁩ به آخرین نسخه به‌روزرسانی شده بودند، همچنان به‌طور مکرر راه‌اندازی مجدد می‌شوند. لاگ‌هایی که توسط مدیران آسیب‌دیده بررسی شد نشان می‌داد درخواست‌های احراز هویت حاوی فرمان‌های شِل است که در فیلد username پنهان شده و برای دریافت و اجرای یک اسکریپت مخرب طراحی شده‌اند.

یکی از کاربران که این اسکریپت را به‌دست آورده بود، گفت این کد تلاش می‌کند وب‌شل‌ها را مستقر کند، پس از راه‌اندازی مجدد ماندگار بماند و پیکربندی و نسخه‌های پشتیبان دستگاه را بارگذاری کند، اما هشدار داد که هیچ مدرکی در دست نیست که نشان دهد این اسکریپت واقعاً اجرا شده است.

پیش از انتشار پچ‌ها، مدیران از صف‌های پشتیبانی‌ای که ساعت‌ها طول می‌کشید شکایت داشتند. آنان همچنین گزارش دادند راهکارهای موقتی که در این فاصله به‌کار گرفته می‌شد، گاهی جلوی از کار افتادن سیستم‌ها را نمی‌گرفت.

اداره CISA در 4 اکتبر، آسیب‌پذیری ⁦CVE-2026-88779⁩ را به فهرست KEV خود افزود و به آژانس‌های فدرال دستور داد حداکثر تا 7 اکتبر آن را برطرف کنند. این ششمین آسیب‌پذیری NetScaler است که CISA در سال 2026، پس از آن‌که از آن سوءاستفاده شده، به این فهرست افزوده است.

به‌روزرسانی: شرکت WatchTowr به نشریه SecurityWeek گفت که موفق شده آسیب‌پذیری ⁦CVE-2026-88779⁩ را بازتولید کند و مشخص کرده است که این یک نقص DoS است که فقط می‌توان از آن برای از کار انداختن سیستم‌ها استفاده کرد. این شرکت مشکوک است که از این نقص برای از کار انداختن عمدی ماشین‌ها استفاده شده باشد و به این ترتیب بهره‌برداری از ⁦CVE-2026-88771⁩ سریع‌تر می‌شود.

مطالب مرتبط

SecurityWeek Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier
اخبار

سوءاستفاده از آسیب‌پذیری Zero-Day در NetScaler موجب راه‌اندازی مجدد دستگاه‌ها شد

آسیب‌پذیری روز صفر CVE-2026-88779 در محصول NetScaler ADC و محصول NetScaler Gateway هنگام پیکربندی به‌صورت SAML SP یا SAML IdP در حملات فعال سوءاستفاده شد و موجب انکار سرویس و راه‌اندازی مجدد دستگاه‌ها شد؛ CISA آن را به KEV افزود.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.