مدیران NetScaler شرکت Citrix در تعطیلات آخر هفته برای حفاظت از دستگاههای خود دست به اقدام فوری زدند، پس از آنکه بهرهبرداری از یک آسیبپذیری روز صفر جدید آغاز شد.
مدیران ابتدا در روز جمعه گزارش دادند که سیستمهای NetScaler که بهطور کامل پچ شده بودند، دچار راهاندازی مجدد میشوند. شرکت Citrix اندکی بعد وجود یک آسیبپذیری روز صفر دیگر را که در حملات فعال مورد سوءاستفاده قرار میگیرد، تأیید کرد.
بهگفته شرکت Citrix، آسیبپذیری جدید با شناسه CVE-2026-88779 و با طبقهبندی شدت بالا، یک نقص سرریز حافظه است که نمونههای محصول NetScaler ADC و محصول NetScaler Gateway را در حالتی تحت تأثیر قرار میدهد که بهعنوان SAML SP یا بهعنوان SAML IdP پیکربندی شده باشند.
شرکت Citrix در یک مطلب وبلاگی توضیح داد: «حملات هدفمند علیه نصبهای NetScaler که اقدامهای کاهشی روی آنها اعمال نشده است مشاهده شده است که میتواند به انکار سرویس منجر شود.» سپس افزود: «اگر این وضعیت بهطور مکرر ایجاد شود، سرویس ممکن است در دسترس نماند. تحلیل ما نشان میدهد این مشکل بر دسترسپذیری سرویس اثر میگذارد و اثری بر یکپارچگی دادههای مشتریان شناسایی نکردهایم.»
این حملات تنها چند روز پس از آن مشاهده شد که به مدیران NetScaler درباره دو آسیبپذیری روز صفر که در حملات فعال مورد سوءاستفاده قرار میگرفتند، CVE-2026-88771 و CVE-2026-88772، هشدار داده شد و برخی مشتریان ناچار شدند سرویس را قطع کنند.
اگرچه شرکت Citrix نقص CVE-2026-88779 را آسیبپذیری انکار سرویس توصیف میکند، برخی نشانهها حاکی از آن است که ممکن است برای اجرای کد از راه دور نیز قابل سوءاستفاده باشد.
پژوهشگر امنیتی Kevin Beaumont، که این آسیبپذیری را PitScaler 2 نامیده است (دو مورد CVE-2026-88771 و شناسه CVE-2026-88772 با نام PitScaler شناخته میشوند)، تأیید کرد که تلاشهایی برای سوءاستفاده علیه نمونههای تلهعسل پچشده مشاهده کرده است. Beaumont همچنین گزارش داد که یکی از تلهعسلهای او یک باینری بدافزار دانلودشده را اجرا میکرد.
کاربران پلتفرم Reddit ابتدا گزارش دادند که دستگاههای NetScaler که در پاسخ به حملات CVE-2026-88771 و شناسه CVE-2026-88772 به آخرین نسخه بهروزرسانی شده بودند، همچنان بهطور مکرر راهاندازی مجدد میشوند. لاگهایی که توسط مدیران آسیبدیده بررسی شد نشان میداد درخواستهای احراز هویت حاوی فرمانهای شِل است که در فیلد username پنهان شده و برای دریافت و اجرای یک اسکریپت مخرب طراحی شدهاند.
یکی از کاربران که این اسکریپت را بهدست آورده بود، گفت این کد تلاش میکند وبشلها را مستقر کند، پس از راهاندازی مجدد ماندگار بماند و پیکربندی و نسخههای پشتیبان دستگاه را بارگذاری کند، اما هشدار داد که هیچ مدرکی در دست نیست که نشان دهد این اسکریپت واقعاً اجرا شده است.
پیش از انتشار پچها، مدیران از صفهای پشتیبانیای که ساعتها طول میکشید شکایت داشتند. آنان همچنین گزارش دادند راهکارهای موقتی که در این فاصله بهکار گرفته میشد، گاهی جلوی از کار افتادن سیستمها را نمیگرفت.
اداره CISA در 4 اکتبر، آسیبپذیری CVE-2026-88779 را به فهرست KEV خود افزود و به آژانسهای فدرال دستور داد حداکثر تا 7 اکتبر آن را برطرف کنند. این ششمین آسیبپذیری NetScaler است که CISA در سال 2026، پس از آنکه از آن سوءاستفاده شده، به این فهرست افزوده است.
بهروزرسانی: شرکت WatchTowr به نشریه SecurityWeek گفت که موفق شده آسیبپذیری CVE-2026-88779 را بازتولید کند و مشخص کرده است که این یک نقص DoS است که فقط میتوان از آن برای از کار انداختن سیستمها استفاده کرد. این شرکت مشکوک است که از این نقص برای از کار انداختن عمدی ماشینها استفاده شده باشد و به این ترتیب بهرهبرداری از CVE-2026-88771 سریعتر میشود.









