وكالة CISA: استغلال عالمي لثغرتين خطيرتين في Citrix NetScaler

أضافت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) ثغرتين خطيرتين في Citrix NetScaler ADC وGateway إلى قائمة الثغرات المستغلة فعلياً (KEV Catalog) بعد تأكيد تقارير عن هجمات نشطة حول العالم. الثغرتان هما:

  • CVE-2026-88771 (درجة خطورة 9.5): خلل في التحقق من المدخلات يسمح بتنفيذ أوامر عشوائية دون مصادقة.
  • CVE-2026-88772 (درجة خطورة 9.5): خلل في إدارة الذاكرة يؤدي إلى تنفيذ أوامر عن بُعد أو هجمات حجب الخدمة، ويؤثر على الأجهزة التي تعمل بخاصية DTLS المفعلة افتراضياً في خوادم VPN.
خطورة الاستغلال

أكدت CISA أن المهاجمين يستغلون الثغرتين بشكل نشط على مستوى عالمي، مشيرة إلى أن تحديث أجهزة NetScaler قد يكون معقداً ويتطلب توقف الخدمة، ما يستدعي من المؤسسات تقييم مستوى التعرض وتحديد أولويات المعالجة ضمن أنشطة إدارة المخاطر. توصي الوكالة المؤسسات الفيدرالية بضرورة تطبيق الإصلاحات قبل 30 سبتمبر 2026 كحد أقصى.

التحديثات والإصلاحات

أصدرت Citrix تحديثات لمعالجة الثغرتين، وتشمل:

  • NetScaler ADC/Gateway 14.1-73.37 وما بعدها.
  • NetScaler ADC/Gateway 13.1-64.23 وما بعدها.
  • NetScaler ADC 14.1-FIPS 14.1-73.37 وما بعدها.
  • NetScaler ADC 13.1-FIPS و13.1-NDcPP 13.1-37.279 وما بعدها.
مؤشرات الاختراق والإجراءات الموصى بها

وفرت Citrix مؤشرات عامة للاختراق عبر NetScaler Console، ونصحت المؤسسات في حال الاشتباه بوجود اختراق بـ:

  • حفظ الأدلة مثل نسخة VPX والسجلات.
  • عزل الجهاز عن الشبكة.
  • إلغاء بيانات الاعتماد وإعادة بناء النظام.
  • تدوير كلمات المرور واستبدال الشهادات.
  • تدقيق الأنظمة المرتبطة لرصد أي اختراقات إضافية.
تحديث إضافي

أوضحت شركة watchTowr Labs أن ثغرة CVE-2026-88771 تعود إلى سكربت بلغة Perl باسم ns_monuploadd_err.pl، والذي يُستخدم لمعالجة بيانات الأعطال في NetScaler. يقوم السكربت ببناء أوامر Shell باستخدام مدخلات يمكن للمهاجم التحكم بها، مما يسمح بتنفيذ أوامر بصلاحيات root عبر طلبات غير مصادق عليها إلى المسار: 

محمد طاهر
محمد طاهر
المقالات: 2004

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.