آسیب پذیری Citrix NetScaler؛ دو نقص Zero-Day بحرانی در حال سوءاستفاده هستند

شرکت Citrix از شناسایی و رفع 8 آسیبپذیری امنیتی در محصولات NetScaler ADC و NetScaler Gateway خبر داده است. در میان این آسیبپذیریها دو مورد با شناسههای CVE-2026-88771 و CVE-2026-88772 از نوع Zero-Day هستند و طبق اعلام رسمی Citrix در حملات واقعی علیه دستگاههای وصلهنشده مورد سوءاستفاده قرار گرفتهاند. هر دو آسیبپذیری دارای امتیاز 9.5 از 10 در CVSS 4.0 هستند و میتوانند به اجرای کد از راه دور منجر شوند. با توجه به اینکه نصب وصله بهتنهایی برای مقابله با این نقصها کافی نیست، تیم خدمات امنیت شبکه سازمانها باید فوراً اقدامات لازم را اجرا کنند. در ادامه جزئیات و راهکار مقابله با دو آسیب پذیری Citrix NetScaler را بررسی میکنیم؛ با فالنیک (ایران اچ پی) همراه باشید.
دو آسیبپذیری Zero-Day در Citrix NetScaler؛ تهدید هرکدام از چه نوع است؟
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) این دو آسیبپذیری را در فهرست Known Exploited Vulnerabilities یا KEV قرار داده است. مرکز ملی امنیت سایبری بریتانیا (NCSC) نیز با اشاره به سوءاستفاده فعال از این آسیبپذیریها از سازمانها خواسته است اقدامات لازم برای کاهش خطر را در سریعترین زمان انجام دهند.
محصولات NetScaler ADC و NetScaler Gateway در بخش مرزی بسیاری از شبکههای سازمانی قرار دارند و برای قابلیتهایی مانند تحویل برنامه، لود بالانسینگ، دسترسی راه دور و احراز هویت کاربران استفاده میشوند. به همین دلیل نفوذ به این تجهیزات میتواند پیامدهایی فراتر از یک نقص ساده داشته باشد.

CVE-2026-88771؛ اجرای کد از راه دور بدون احراز هویت
آسیبپذیری CVE-2026-88771 ناشی از اعتبارسنجی نادرست ورودیها (Improper Input Validation) است و امتیاز CVSS 4.0 برابر 9.5 دارد. این نقص به یک مهاجم راه دور و بدون احراز هویت اجازه میدهد دستورات دلخواه را روی دستگاه اجرا کند.
نکته مهم این است که برای آسیبپذیر بودن NetScaler در برابر این نقص، فعال بودن قابلیت یا تنظیم خاصی لازم نیست و پیکربندی پیشفرض نسخههای آسیبپذیر نیز تحت تأثیر قرار میگیرد. بنابراین دستگاههایی که مستقیماً در معرض شبکههای غیرقابل اعتماد یا اینترنت قرار دارند، باید با اولویت بالا بررسی و به نسخه اصلاحشده ارتقا داده شوند.
CVE-2026-88772؛ آسیبپذیری سرریز حافظه
آسیبپذیری CVE-2026-88772 نیز امتیاز CVSS 4.0 برابر 9.5 دارد و از نوع سرریز حافظه (Memory Overflow) است. سوءاستفاده از این نقص میتواند به اجرای کد از راه دور (RCE) یا حملات DoS منجر شود.
برای سوءاستفاده از این آسیبپذیری، قابلیت DTLS باید روی نت اسکیلر فعال باشد. شرکت Citrix اعلام کرده است که DTLS روی سرورهای مجازی Virtual Private Network بهصورت پیشفرض فعال است؛ بنابراین این شرط در بسیاری از استقرارهای NetScaler Gateway میتواند برقرار باشد و شرکتهایی که از این محصول استفاده میکنند باید فوراً این مورد را بررسی کنند.
هکرها چگونه از آسیب پذیری Citrix NetScaler سوءاستفاده میکنند؟
شرکت Citrix بهطور رسمی تأیید کرده است که اکسپلویتهای مربوط به دو آسیب پذیری CVE-2026-88771 و CVE-2026-88772 در موارد اصلاحنشده مشاهده شدهاند. گزارشهای امنیتی منتشرشده درباره این حملات نشان میدهد که مهاجمان میتوانند پس از نفوذ به دستگاه، Webshell ایجاد کنند و از دستگاه بهعنوان نقطه ورود به محیط سازمانی استفاده کنند. به همین دلیل صرفاً نصب وصله امنیتی برای دستگاهی که احتمال میرود پیش از نصب وصله مورد حمله قرار گرفته باشد، کافی نیست و باید شواهد احتمالی نفوذ نیز بررسی شود.
شش آسیبپذیری دیگر Citrix NetScaler
علاوه بر دو آسیب پذیری اصلی که به آنها اشاره کردیم، Citrix شش آسیبپذیری دیگر را نیز در همان بولتن امنیتی اصلاح کرده است. مشخصات این نقصها به این صورت است:
| شناسه CVE | نوع آسیبپذیری | امتیاز CVSS 4.0 |
|---|---|---|
| CVE-2026-88773 | HTTP Request Smuggling | 9.3 |
| CVE-2026-88774 | Feature Policy Bypass | 7.0 |
| CVE-2026-88775 | Memory Overflow | 8.8 |
| CVE-2026-88776 | Memory Overflow | 8.8 |
| CVE-2026-88777 | Memory Overflow | 8.8 |
| CVE-2026-88778 | TCP Initial Sequence Number Prediction | 8.8 |
شرایط سوءاستفاده از این آسیبپذیریها متفاوت است و به نوع سرور مجازی، قابلیتهای فعال و پیکربندی NetScaler بستگی دارد. برای نمونه، CVE-2026-88773 به پیکربندی HTTP مربوط میشود و CVE-2026-88778 از ضعف مربوط به پیشبینی شماره توالی TCP ناشی میشود.
کدام نسخههای Citrix NetScaler آسیبپذیر هستند؟

بر اساس بولتن رسمی Citrix نسخههای زیر ازمحصولات نت اسکیلر که درحال مدیریت توسط مشتریان هستند، تحت تأثیر قرار دارند:
- NetScaler ADC و NetScaler Gateway 14.1 پیش از نسخه 14.1-73.37
- NetScaler ADC و NetScaler Gateway 13.1 پیش از نسخه 13.1-64.23
- NetScaler ADC FIPS پیش از 14.1-73.37 FIPS
- NetScaler ADC FIPS و NDcPP پیش از 13.1-37.279
شرکت Citrix اعلام کرده است که Secure Private Access Hybrid که از نمونههای NetScaler استفاده میکند نیز تحت تأثیر این آسیبپذیریها قرار دارد.
در حال حاضر نسخههای اصلاحشده عبارتاند از:
- 14.1-73.37 و نسخههای جدیدتر
- 13.1-64.23 و نسخههای جدیدتر
- 14.1-73.37 FIPS و نسخههای جدیدتر
- 13.1-37.279 FIPS و NDcPP و نسخههای جدیدتر
این بولتن مربوط به نمونههای «مدیریتشده توسط مشتری» است و Citrix اعلام کرده سرویسهای ابری تحت مدیریت خود شرکت بهروزرسانیهای لازم را دریافت کردهاند.
آیا نصب وصله برای رفع خطر آسیب پذیری Citrix NetScaler کافی است؟
خیر. با توجه به اینکه Citrix تأیید کرده دو آسیبپذیری اصلی پیش از انتشار وصله در حملات مورد استفاده قرار گرفتهاند، مدیران شبکه باید علاوه بر ارتقای NetScaler، احتمال Compromise شدن دستگاه را نیز بررسی کنند. بهخصوص در محیطهایی که NetScaler از اینترنت قابل دسترسی است، بررسی لاگها، تنظیمات، حسابهای کاربری، Webshellهای احتمالی و سایر نشانههای تغییر غیرمجاز اهمیت دارد.
CISA و NCSC نیز بر ضرورت بررسی وضعیت دستگاههای تحت تأثیر تأکید کردهاند. NCSC بریتانیا اعلام کرده است که در حال بررسی پیامدهای این آسیبپذیریها برای سازمانهای این کشور است.
توصیههای امنیتی برای مدیران و کاربران NetScaler
مدیران شبکه و امنیت سازمانها باید در سریعترین زمان ممکن وضعیت نت اسکیلرهای خود را بررسی کنند و در صورت استفاده از نسخه آسیبپذیر آنها را به یکی از نسخههای اصلاحشده ارتقا دهند.
اقدامات اصلی عبارتاند از:
- شناسایی تمام نمونههای NetScaler ADC و NetScaler Gateway در زیرساخت شبکه سازمان
- بررسی نسخه نصبشده و مقایسه آن با نسخههای آسیبپذیر اعلامشده توسط Citrix
- ارتقای دستگاههای آسیبپذیر به نسخه اصلاحشده
- بررسی لاگها و سایر شواهد برای تشخیص نفوذ احتمالی پیش از نصب وصله
- بررسی Webshell، حسابهای کاربری و تغییرات غیرمنتظره در تنظیمات
- در صورت مشاهده نشانههای Compromise، اجرای فرآیند «پاسخ به حادثه» و «تحقیق فارنزیک»
از آنجا که دو آسیبپذیری CVE-2026-88771 و CVE-2026-88772 بهصورت فعال مورد سوءاستفاده قرار گرفتهاند، این موضوع نباید صرفاً بهعنوان یک بهروزرسانی معمول نرمافزاری در نظر گرفته شود.
توصیه فالنیک به مدیران شبکه
با توجه به نقش NetScaler در مرز شبکه سازمان و ارتباط مستقیم آن با سرویسهای ریموت، بررسی وضعیت امنیتی این تجهیزات باید با دقت انجام شود. در سازمانهایی که از نسخههای قدیمیتر NetScaler استفاده میکنند، شناسایی داراییهای آسیبپذیر، بررسی میزان تحتتأثیر خطر بودن، کنترل تنظیمات و تحلیل شواهد نفوذ میتواند به ارزیابی دقیقتر ریسک کمک کند.
فالنیک با ارائه خدمات امنیت شبکه، ارزیابی آسیبپذیری و خدمات تخصصی شبکه میتواند در بررسی وضعیت زیرساخت، شناسایی نقاط ضعف و اجرای اقدامات اصلاحی به سازمانها کمک کند. در صورت وجود NetScaler در زیرساخت سازمان خود پیش از هرگونه تصمیمگیری درباره نحوه ارتقا یا اقدامات پاسخ به حادثه، وضعیت نسخه، پیکربندی و میزان دسترسی آن از شبکههای خارجی را به کارشناسان ما اعلام کنید و همه چیز را به متخصصان حرفهای امنیت شبکه فالنیک بسپارید.



