شرکت Citrix با انتشار بیانیهای اضطراری، وجود دو آسیبپذیری بحرانی از نوع اجرای کد از راه دور (RCE) در محصولات NetScaler ADC و NetScaler Gateway را تأیید کرده و گزارش داده است که مهاجمان هماکنون در حملات سایبری خود از این شکافها بهرهبرداری میکنند.
شناسایی آسیبپذیریهای CVE-2026-88771 و CVE-2026-88772
این دو آسیبپذیری که با شناسههای CVE-2026-88771 و CVE-2026-88772 ثبت شدهاند، به مهاجمان احراز هویتنشده اجازه میدهند تا از راه دور و بدون نیاز به دسترسیهای سطح بالا، دستورات مخرب خود را بر روی سیستمهای هدف اجرا کنند. در ساختار مهندسی NetScaler، این آسیبپذیریها در لایههای مدیریت ترافیک و پردازش درخواستهای ورودی رخ میدهند که میتواند منجر به تصاحب کامل دستگاه (Full System Compromise) توسط عامل تهدید شود.
مشخصات فنی آسیبپذیریها
- نوع حملات: Remote Code Execution (RCE)
- وضعیت بهرهبرداری: فعال و در حال گسترش (Exploited in the wild)
- محصولات تحت تأثیر: NetScaler ADC و NetScaler Gateway
- راهکار فوری: اعمال سریع Patchهای امنیتی ارائهشده توسط Citrix
تحلیل معماری حملات و مخاطرات امنیتی
ماهیت این آسیبپذیریها به گونهای است که به مهاجم اجازه میدهد از طریق دستکاری بستههای شبکه و سوءاستفاده از خطاهای حافظه (Memory Corruption) در ماژولهای پردازش پروتکل، کدهای خود را با دسترسی سیستم اجرا نماید. در محیطهای سازمانی که NetScaler به عنوان نقطه ورودی (Ingress Point) عمل میکند، نفوذ به این دستگاه به معنای دسترسی مستقیم به زیرساختهای حیاتی، دیتاسنترها و برنامههای کاربردی داخلی است. طبق گزارشهای تحلیلی، مهاجمان از این حفرهها برای نصب وبشلها (Web Shells) و استقرار ابزارهای نفوذ برای حفظ دسترسی درازمدت (Persistence) استفاده میکنند.
اقدامات ضروری برای مدیران شبکه و IT
به تمامی مدیران سیستم توصیه میشود تا در پاییز ۱۴۰۵، ضمن بررسی لاگهای امنیتی (Audit Logs) برای شناسایی هرگونه فعالیت غیرعادی در ترافیک مدیریت، بلافاصله بهروزرسانیهای ارائه شده را بر روی تمامی دستگاههای NetScaler نصب نمایند. در صورتی که امکان بهروزرسانی فوری وجود ندارد، لازم است دسترسی به رابط کاربری مدیریت (Management Interface) از طریق شبکه عمومی (Public Internet) به صورت کامل مسدود شده و تنها از طریق VPNهای امن و ایزوله در دسترس قرار گیرد.
نتیجهگیری و پیشنهادات راهبردی
تجربه نشان داده است که دستگاههای ADC به دلیل قرارگیری در مرز شبکه، همواره هدف اصلی گروههای باجافزاری هستند. در این شرایط، اجرای سیاستهای «دفاع در عمق» (Defense in Depth) الزامی است. استفاده از مانیتورینگ متمرکز، بهکارگیری پورتال رسمی Citrix برای دریافت وصلههای امنیتی و محدودسازی سطوح دسترسی (Attack Surface Reduction)، تنها راه مقابله با چنین حملات زنجیرهای است. پیشبینی میشود با توجه به عمومی شدن متدولوژی بهرهبرداری از این نقصها، حملات در ماههای آینده افزایش یابد.