آسیب پذیری Citrix NetScaler؛ دو نقص Zero-Day بحرانی در حال سوءاستفاده هستند

آسیب پذیری Citrix NetScaler

شرکت Citrix از شناسایی و رفع 8 آسیب‌پذیری امنیتی در محصولات NetScaler ADC و NetScaler Gateway خبر داده است. در میان این آسیب‌پذیری‌ها دو مورد با شناسه‌های CVE-2026-88771 و CVE-2026-88772 از نوع Zero-Day هستند و طبق اعلام رسمی Citrix در حملات واقعی علیه دستگاه‌های وصله‌نشده مورد سوءاستفاده قرار گرفته‌اند. هر دو آسیب‌پذیری دارای امتیاز 9.5 از 10 در CVSS 4.0 هستند و می‌توانند به اجرای کد از راه دور منجر شوند. با توجه به اینکه نصب وصله به‌تنهایی برای مقابله با این نقص‌ها کافی نیست، تیم خدمات امنیت شبکه سازمان‌ها باید فوراً اقدامات لازم را اجرا کنند. در ادامه جزئیات و راهکار مقابله با دو آسیب پذیری Citrix NetScaler را بررسی می‌کنیم؛ با فالنیک (ایران اچ پی) همراه باشید.

دو آسیب‌پذیری Zero-Day در Citrix NetScaler؛ تهدید هرکدام از چه نوع است؟

آژانس امنیت سایبری و زیرساخت آمریکا (CISA) این دو آسیب‌پذیری را در فهرست Known Exploited Vulnerabilities یا KEV قرار داده است. مرکز ملی امنیت سایبری بریتانیا (NCSC) نیز با اشاره به سوءاستفاده فعال از این آسیب‌پذیری‌ها از سازمان‌ها خواسته است اقدامات لازم برای کاهش خطر را در سریع‌ترین زمان انجام دهند.

محصولات NetScaler ADC و NetScaler Gateway در بخش مرزی بسیاری از شبکه‌های سازمانی قرار دارند و برای قابلیت‌هایی مانند تحویل برنامه، لود بالانسینگ، دسترسی راه دور و احراز هویت کاربران استفاده می‌شوند. به همین دلیل نفوذ به این تجهیزات می‌تواند پیامدهایی فراتر از یک نقص ساده داشته باشد.

دو آسیب پذیری Citrix NetScaler از نوع Zero-Day

CVE-2026-88771؛ اجرای کد از راه دور بدون احراز هویت

آسیب‌پذیری CVE-2026-88771 ناشی از اعتبارسنجی نادرست ورودی‌ها (Improper Input Validation) است و امتیاز CVSS 4.0 برابر 9.5 دارد. این نقص به یک مهاجم راه دور و بدون احراز هویت اجازه می‌دهد دستورات دلخواه را روی دستگاه اجرا کند.

نکته مهم این است که برای آسیب‌پذیر بودن NetScaler در برابر این نقص، فعال بودن قابلیت یا تنظیم خاصی لازم نیست و پیکربندی پیش‌فرض نسخه‌های آسیب‌پذیر نیز تحت تأثیر قرار می‌گیرد. بنابراین دستگاه‌هایی که مستقیماً در معرض شبکه‌های غیرقابل اعتماد یا اینترنت قرار دارند، باید با اولویت بالا بررسی و به نسخه اصلاح‌شده ارتقا داده شوند.

CVE-2026-88772؛ آسیب‌پذیری سرریز حافظه

آسیب‌پذیری CVE-2026-88772 نیز امتیاز CVSS 4.0 برابر 9.5 دارد و از نوع سرریز حافظه (Memory Overflow) است. سوءاستفاده از این نقص می‌تواند به اجرای کد از راه دور (RCE) یا حملات DoS منجر شود.

برای سوءاستفاده از این آسیب‌پذیری، قابلیت DTLS باید روی نت اسکیلر فعال باشد. شرکت Citrix اعلام کرده است که DTLS روی سرورهای مجازی Virtual Private Network به‌صورت پیش‌فرض فعال است؛ بنابراین این شرط در بسیاری از استقرارهای NetScaler Gateway می‌تواند برقرار باشد و شرکت‌هایی که از این محصول استفاده می‌کنند باید فوراً این مورد را بررسی کنند.

هکرها چگونه از آسیب پذیری Citrix NetScaler سوءاستفاده می‌کنند؟

شرکت Citrix به‌طور رسمی تأیید کرده است که اکسپلویت‌های مربوط به دو آسیب پذیری CVE-2026-88771 و CVE-2026-88772 در موارد اصلاح‌نشده مشاهده شده‌اند. گزارش‌های امنیتی منتشرشده درباره این حملات نشان می‌دهد که مهاجمان می‌توانند پس از نفوذ به دستگاه، Webshell ایجاد کنند و از دستگاه به‌عنوان نقطه ورود به محیط سازمانی استفاده کنند. به همین دلیل صرفاً نصب وصله امنیتی برای دستگاهی که احتمال می‌رود پیش از نصب وصله مورد حمله قرار گرفته باشد، کافی نیست و باید شواهد احتمالی نفوذ نیز بررسی شود.

شش آسیب‌پذیری دیگر Citrix NetScaler

علاوه بر دو آسیب پذیری اصلی که به آنها اشاره کردیم، Citrix شش آسیب‌پذیری دیگر را نیز در همان بولتن امنیتی اصلاح کرده است. مشخصات این نقص‌ها به این صورت است:

شناسه CVEنوع آسیب‌پذیریامتیاز CVSS 4.0
CVE-2026-88773HTTP Request Smuggling9.3
CVE-2026-88774Feature Policy Bypass7.0
CVE-2026-88775Memory Overflow8.8
CVE-2026-88776Memory Overflow8.8
CVE-2026-88777Memory Overflow8.8
CVE-2026-88778TCP Initial Sequence Number Prediction8.8

شرایط سوءاستفاده از این آسیب‌پذیری‌ها متفاوت است و به نوع سرور مجازی، قابلیت‌های فعال و پیکربندی NetScaler بستگی دارد. برای نمونه، CVE-2026-88773 به پیکربندی HTTP مربوط می‌شود و CVE-2026-88778 از ضعف مربوط به پیش‌بینی شماره توالی TCP ناشی می‌شود.

کدام نسخه‌های Citrix NetScaler آسیب‌پذیر هستند؟

نسخه‌های آسیب‌پذیر NetScaler اعلام‌شده توسط Citrix

بر اساس بولتن رسمی Citrix نسخه‌های زیر ازمحصولات نت اسکیلر که درحال مدیریت توسط مشتریان هستند، تحت تأثیر قرار دارند:

  • NetScaler ADC و NetScaler Gateway 14.1 پیش از نسخه 14.1-73.37
  • NetScaler ADC و NetScaler Gateway 13.1 پیش از نسخه 13.1-64.23
  • NetScaler ADC FIPS پیش از 14.1-73.37 FIPS
  • NetScaler ADC FIPS و NDcPP پیش از 13.1-37.279

شرکت Citrix اعلام کرده است که Secure Private Access Hybrid که از نمونه‌های NetScaler استفاده می‌کند نیز تحت تأثیر این آسیب‌پذیری‌ها قرار دارد.

در حال حاضر نسخه‌های اصلاح‌شده عبارت‌اند از:

  • 14.1-73.37 و نسخه‌های جدیدتر
  • 13.1-64.23 و نسخه‌های جدیدتر
  • 14.1-73.37 FIPS و نسخه‌های جدیدتر
  • 13.1-37.279 FIPS و NDcPP و نسخه‌های جدیدتر

این بولتن مربوط به نمونه‌های «مدیریت‌شده توسط مشتری» است و Citrix اعلام کرده سرویس‌های ابری تحت مدیریت خود شرکت به‌روزرسانی‌های لازم را دریافت کرده‌اند.

آیا نصب وصله برای رفع خطر آسیب پذیری Citrix NetScaler کافی است؟

خیر. با توجه به اینکه Citrix تأیید کرده دو آسیب‌پذیری اصلی پیش از انتشار وصله در حملات مورد استفاده قرار گرفته‌اند، مدیران شبکه باید علاوه بر ارتقای NetScaler، احتمال Compromise شدن دستگاه را نیز بررسی کنند. به‌خصوص در محیط‌هایی که NetScaler از اینترنت قابل دسترسی است، بررسی لاگ‌ها، تنظیمات، حساب‌های کاربری، Webshellهای احتمالی و سایر نشانه‌های تغییر غیرمجاز اهمیت دارد.

CISA و NCSC نیز بر ضرورت بررسی وضعیت دستگاه‌های تحت تأثیر تأکید کرده‌اند. NCSC بریتانیا اعلام کرده است که در حال بررسی پیامدهای این آسیب‌پذیری‌ها برای سازمان‌های این کشور است.

توصیه‌های امنیتی برای مدیران و کاربران NetScaler

مدیران شبکه و امنیت سازمان‌ها باید در سریع‌ترین زمان ممکن وضعیت نت اسکیلرهای خود را بررسی کنند و در صورت استفاده از نسخه آسیب‌پذیر آنها را به یکی از نسخه‌های اصلاح‌شده ارتقا دهند.

اقدامات اصلی عبارت‌اند از:

  1. شناسایی تمام نمونه‌های NetScaler ADC و NetScaler Gateway در زیرساخت شبکه سازمان
  2. بررسی نسخه نصب‌شده و مقایسه آن با نسخه‌های آسیب‌پذیر اعلام‌شده توسط Citrix
  3. ارتقای دستگاه‌های آسیب‌پذیر به نسخه اصلاح‌شده
  4. بررسی لاگ‌ها و سایر شواهد برای تشخیص نفوذ احتمالی پیش از نصب وصله
  5. بررسی Webshell، حساب‌های کاربری و تغییرات غیرمنتظره در تنظیمات
  6. در صورت مشاهده نشانه‌های Compromise، اجرای فرآیند «پاسخ به حادثه» و «تحقیق فارنزیک»

از آنجا که دو آسیب‌پذیری CVE-2026-88771 و CVE-2026-88772 به‌صورت فعال مورد سوءاستفاده قرار گرفته‌اند، این موضوع نباید صرفاً به‌عنوان یک به‌روزرسانی معمول نرم‌افزاری در نظر گرفته شود.

توصیه فالنیک به مدیران شبکه

با توجه به نقش NetScaler در مرز شبکه سازمان و ارتباط مستقیم آن با سرویس‌های ریموت، بررسی وضعیت امنیتی این تجهیزات باید با دقت انجام شود. در سازمان‌هایی که از نسخه‌های قدیمی‌تر NetScaler استفاده می‌کنند، شناسایی دارایی‌های آسیب‌پذیر، بررسی میزان تحت‌تأثیر خطر بودن، کنترل تنظیمات و تحلیل شواهد نفوذ می‌تواند به ارزیابی دقیق‌تر ریسک کمک کند.

فالنیک با ارائه خدمات امنیت شبکه، ارزیابی آسیب‌پذیری و خدمات تخصصی شبکه می‌تواند در بررسی وضعیت زیرساخت، شناسایی نقاط ضعف و اجرای اقدامات اصلاحی به سازمان‌ها کمک کند. در صورت وجود NetScaler در زیرساخت سازمان خود پیش از هرگونه تصمیم‌گیری درباره نحوه ارتقا یا اقدامات پاسخ به حادثه، وضعیت نسخه، پیکربندی و میزان دسترسی آن از شبکه‌های خارجی را به کارشناسان ما اعلام کنید و همه چیز را به متخصصان حرفه‌ای امنیت شبکه فالنیک بسپارید.

خدمات امنیت شبکه توسط بهترین‌ها
متخصصان ما با اجرای بیش از 9 هزار پروژه موفق IT و به پشتوانه سه دهه تجربه در حوزه شبکه، امنیت شبکه شما را به بهترین نحو تامین می‌کنند. همین حالا با ما تماس بگیرید و ضمن استفاده از مشاوره رایگان متخصصان ما، شبکه‌ی خود را به دژی غیر قابل نفوذ تبدیل کنید.
post
منبع
Help Net Security
سروش شکوئی‌پور
سروش شکوئی‌پور هستم؛ با بیش از 14 سال تجربه در برنامه‌نویسی، تولید محتوا و سئو. در این سال‌ها در زمینه‌های برنامه‌نویسی Front-End و تولید محتوای تخصصی در حوزه‌های سرور، شبکه، سخت‌افزار کامپیوتر، لپ تاپ و تجهیزات اداری فعالیت کرده‌ام. حالا با گذراندن دوره‌های بازاریابی محتوایی HubSpot، به دنبال این هستم تا با تولید محتوای باکیفیت‌تر، لذت کشف‌های جدید رو به شما هدیه بدم.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا