امنیت سایبری و شبکه

بحران امنیتی در تجهیزات سیتریکس NetScaler: اکسپلویت فعال سه آسیب‌پذیری بحرانی با امتیاز CVSS بالای ۹.۵

شرکت سیتریکس (Citrix) با انتشار یک هشدار امنیتی اضطراری، از کشف و اکسپلویت فعال هشت آسیب‌پذیری جدید در کنترل‌کننده‌های تحویل برنامه (ADC) و درگاه‌های NetScaler خبر داد. بر اساس گزارش‌های منتشر شده و تایید آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA)، مهاجمان هم‌اکنون در حال سوءاستفاده فعال از دو آسیب‌پذیری بحرانی با امتیاز ۹.۵ از ۱۰ برای اجرای کد از راه دور (RCE) و حمله به زیرساخت‌های سازمانی در سطح جهان هستند.

تحلیل فنی آسیب‌پذیری‌های بحرانی NetScaler

در میان هشت خطای امنیتی افشا شده، دو آسیب‌پذیری CVE-2026-88771 و CVE-2026-88772 به دلیل دارا بودن امتیاز CVSS برابر با ۹.۵، بیشترین تهدید را متوجه زیرساخت‌های ابری و شبکه‌های سازمانی می‌کنند. آسیب‌پذیری CVE-2026-88771 به مهاجمان احراز هویت‌نشده و از راه دور اجازه می‌دهد تا دستورات دلخواه خود را روی سیستم‌عامل دستگاه اجرا کنند. در سوی دیگر، CVE-2026-88772 یک نقص سرریز حافظه (Memory Overflow) است که می‌تواند منجر به اجرای کد از راه دور یا ایجاد وضعیت منع خدمت (DoS) کامل روی تجهیزات آسیب‌پذیر گردد.

علاوه بر این، آسیب‌پذیری بحرانی سومی نیز تحت عنوان CVE-2026-88773 با امتیاز ۹.۳ شناساگر وجود نقص HTTP Request Smuggling است. این تکنیک به مهاجمان اجازه می‌دهد مکانیزم‌های کنترلی و فیلترهای امنیتی قرار گرفته روی سرورهای فرانت‌اند (Front-End) را دور بزنند و درخواست‌های مخرب خود را به لایه‌های داخلی هدایت کنند.

جزییات فنی آسیب‌پذیری‌های کشف شده در Citrix NetScaler

  • CVE-2026-88771 (CVSS 9.5): اجرای کد از راه دور (RCE) بدون نیاز به احراز هویت از طریق تزریق دستورات.
  • CVE-2026-88772 (CVSS 9.5): سرریز حافظه که منجر به RCE یا منع خدمت (DoS) می‌شود.
  • CVE-2026-88773 (CVSS 9.3): قاچاق درخواست HTTP (HTTP Request Smuggling) جهت دور زدن لایه‌های حفاظتی.
  • آسیب‌پذیری‌های با امتیاز ۸.۸: شامل سه نقص سرریز حافظه که باعث ناپایداری سیستم می‌شود و یک نقص پیش‌بینی شماره دنباله اولیه TCP (TCP ISN Prediction).
  • آسیب‌پذیری با امتیاز ۷.۰: دور زدن سیاست‌های ویژگی به دلیل استفاده نادرست از عبارات مبتنی بر URL در پروتکل HTTP.

گزارش‌های افشاگری پیش از موعد و واکنش نهادهای امنیتی

بر اساس گزارش‌های غیررسمی منتشر شده در شبکه‌های تخصصی، حداقل یکی از شرکای تجاری سیتریکس یک روز پیش از انتشار عمومی هشدار رسمی، از این روزنه امنیتی مطلع شده و به مشتریان خود توصیه کرده بود تجهیزات NetScaler خود را فوراً از مدار خارج کنند. در مهر ۱۴۰۵، آژانس CISA نیز با صدور یک هشدار اضطراری اعلام کرد که گزارش‌های موثقی از تهدیدات فعال و حملات گسترده نفوذگران به این تجهیزات در سطح بین‌المللی دریافت کرده است.

با توجه به اینکه بروزرسانی تجهیزات سخت‌افزاری و نرم‌افزاری NetScaler فرآیندی پیچیده است و معمولاً نیاز به زمان خرابی (Downtime) در شبکه دارد، CISA از مدیران ارشد امنیت اطلاعات (CISO) خواسته است تا اولویت‌بندی بالایی برای وصله‌کردن این سیستم‌ها در مدیریت ریسک سازمان خود قائل شوند.

سابقه تاریخی آسیب‌پذیری‌ها در محصولات سیتریکس

محصولات سری NetScaler طی سال‌های اخیر همواره یکی از اهداف اصلی گروه‌های هکری بین‌المللی بوده‌اند. آسیب‌پذیری‌های مشابهی نیز در اوایل سال ۱۴۰۴ و همچنین سال‌های ۱۴۰۲ و ۱۴۰۳ رخ داده بود. علاوه بر این، تجهیزات سیتریکس بین سال‌های ۱۳۹۹ تا ۱۴۰۲ همواره در فهرست پرکاربردترین روزنه‌های مورد استفاده مهاجمان که توسط اتحاد پنج چشم (Five Eyes) منتشر می‌شود، حضور داشته‌اند.

با وجود دشواری در تخصیص بازه زمانی نگهداری (Change Window) برای بروزرسانی تجهیزات حیاتی شبکه، کارشناسان امنیت تاکید می‌کنند که عدم نصب وصله‌ها به دلیل حضور مستمر نفوذگران در کمین این سیستم‌ها، مخاطرات بسیار سنگینی از جمله باج‌افزار و سرقت داده‌ها را به همراه خواهد داشت. سیتریکس هم‌اکنون بروزرسانی‌های سیستم‌عاملی جدیدی را جهت رفع تمامی هشت آسیب‌پذیری منتشر کرده و روش‌های تشخیص آسیب‌پذیری دستگاه‌ها را در وبلاگ رسمی خود ارائه داده است.

📌 منبع و مطالعه بیشتر: گزارش The Register از حملات فعال به آسیب‌پذیری‌های Citrix NetScaler
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای