شرکت سیتریکس (Citrix) با انتشار یک هشدار امنیتی اضطراری، از کشف و اکسپلویت فعال هشت آسیبپذیری جدید در کنترلکنندههای تحویل برنامه (ADC) و درگاههای NetScaler خبر داد. بر اساس گزارشهای منتشر شده و تایید آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA)، مهاجمان هماکنون در حال سوءاستفاده فعال از دو آسیبپذیری بحرانی با امتیاز ۹.۵ از ۱۰ برای اجرای کد از راه دور (RCE) و حمله به زیرساختهای سازمانی در سطح جهان هستند.
تحلیل فنی آسیبپذیریهای بحرانی NetScaler
در میان هشت خطای امنیتی افشا شده، دو آسیبپذیری CVE-2026-88771 و CVE-2026-88772 به دلیل دارا بودن امتیاز CVSS برابر با ۹.۵، بیشترین تهدید را متوجه زیرساختهای ابری و شبکههای سازمانی میکنند. آسیبپذیری CVE-2026-88771 به مهاجمان احراز هویتنشده و از راه دور اجازه میدهد تا دستورات دلخواه خود را روی سیستمعامل دستگاه اجرا کنند. در سوی دیگر، CVE-2026-88772 یک نقص سرریز حافظه (Memory Overflow) است که میتواند منجر به اجرای کد از راه دور یا ایجاد وضعیت منع خدمت (DoS) کامل روی تجهیزات آسیبپذیر گردد.
علاوه بر این، آسیبپذیری بحرانی سومی نیز تحت عنوان CVE-2026-88773 با امتیاز ۹.۳ شناساگر وجود نقص HTTP Request Smuggling است. این تکنیک به مهاجمان اجازه میدهد مکانیزمهای کنترلی و فیلترهای امنیتی قرار گرفته روی سرورهای فرانتاند (Front-End) را دور بزنند و درخواستهای مخرب خود را به لایههای داخلی هدایت کنند.
جزییات فنی آسیبپذیریهای کشف شده در Citrix NetScaler
- CVE-2026-88771 (CVSS 9.5): اجرای کد از راه دور (RCE) بدون نیاز به احراز هویت از طریق تزریق دستورات.
- CVE-2026-88772 (CVSS 9.5): سرریز حافظه که منجر به RCE یا منع خدمت (DoS) میشود.
- CVE-2026-88773 (CVSS 9.3): قاچاق درخواست HTTP (HTTP Request Smuggling) جهت دور زدن لایههای حفاظتی.
- آسیبپذیریهای با امتیاز ۸.۸: شامل سه نقص سرریز حافظه که باعث ناپایداری سیستم میشود و یک نقص پیشبینی شماره دنباله اولیه TCP (TCP ISN Prediction).
- آسیبپذیری با امتیاز ۷.۰: دور زدن سیاستهای ویژگی به دلیل استفاده نادرست از عبارات مبتنی بر URL در پروتکل HTTP.
گزارشهای افشاگری پیش از موعد و واکنش نهادهای امنیتی
بر اساس گزارشهای غیررسمی منتشر شده در شبکههای تخصصی، حداقل یکی از شرکای تجاری سیتریکس یک روز پیش از انتشار عمومی هشدار رسمی، از این روزنه امنیتی مطلع شده و به مشتریان خود توصیه کرده بود تجهیزات NetScaler خود را فوراً از مدار خارج کنند. در مهر ۱۴۰۵، آژانس CISA نیز با صدور یک هشدار اضطراری اعلام کرد که گزارشهای موثقی از تهدیدات فعال و حملات گسترده نفوذگران به این تجهیزات در سطح بینالمللی دریافت کرده است.
با توجه به اینکه بروزرسانی تجهیزات سختافزاری و نرمافزاری NetScaler فرآیندی پیچیده است و معمولاً نیاز به زمان خرابی (Downtime) در شبکه دارد، CISA از مدیران ارشد امنیت اطلاعات (CISO) خواسته است تا اولویتبندی بالایی برای وصلهکردن این سیستمها در مدیریت ریسک سازمان خود قائل شوند.
سابقه تاریخی آسیبپذیریها در محصولات سیتریکس
محصولات سری NetScaler طی سالهای اخیر همواره یکی از اهداف اصلی گروههای هکری بینالمللی بودهاند. آسیبپذیریهای مشابهی نیز در اوایل سال ۱۴۰۴ و همچنین سالهای ۱۴۰۲ و ۱۴۰۳ رخ داده بود. علاوه بر این، تجهیزات سیتریکس بین سالهای ۱۳۹۹ تا ۱۴۰۲ همواره در فهرست پرکاربردترین روزنههای مورد استفاده مهاجمان که توسط اتحاد پنج چشم (Five Eyes) منتشر میشود، حضور داشتهاند.
با وجود دشواری در تخصیص بازه زمانی نگهداری (Change Window) برای بروزرسانی تجهیزات حیاتی شبکه، کارشناسان امنیت تاکید میکنند که عدم نصب وصلهها به دلیل حضور مستمر نفوذگران در کمین این سیستمها، مخاطرات بسیار سنگینی از جمله باجافزار و سرقت دادهها را به همراه خواهد داشت. سیتریکس هماکنون بروزرسانیهای سیستمعاملی جدیدی را جهت رفع تمامی هشت آسیبپذیری منتشر کرده و روشهای تشخیص آسیبپذیری دستگاهها را در وبلاگ رسمی خود ارائه داده است.