العودة
ثغرتان غير مرقّعتين لتنفيذ التعليمات عن بعد في Citrix NetScaler تحت الاستغلال
SiTech AI Team2 წთ. საკითხავი

ثغرتان غير مرقّعتين لتنفيذ التعليمات عن بعد في Citrix NetScaler تحت الاستغلال

أعلنت شركة الأمن watchTowr أن ثغرتين غير مرقّعتين تسمحان بتنفيذ التعليمات عن بعد في Citrix NetScaler ADC وNetScaler Gateway يجري استغلالهما فعلياً، بينما لم تؤكد Citrix وجودهما ولم تصدر ترقيعاً.

ما تقوله watchTowr

قالت شركة الأمن watchTowr في 26 سبتمبر إن ثغرتين جديدتين وغير مرقّعتين في أجهزة Citrix NetScaler ADC وNetScaler Gateway تسمحان بتنفيذ التعليمات عن بعد (RCE) ويجري استغلالهما فعلياً في هجمات حقيقية. وفي أول منشور لها على X في اليوم نفسه، كتبت الشركة أنها تتفاعل مع تقارير متداولة عن عدة ثغرات RCE غير مرقّعتين في NetScaler: "التفاصيل شحيحة، لكن المعلومات موثوقة".

قدّم منشور لاحق عند الساعة 22:19 بتوقيت UTC صورة أوضح: ثغرتان، كلتاهما غير مرقّعتين، واستُغلتا قبل وجود أي ترقيع. واكتُشف الاستغلال خلال تحقيقات جنائية رقمية، واتصالات Citrix وترقيعاتها متوقعة في بداية أسبوع 28 سبتمبر. ولم تنشر الشركة أي أدلة ولم تسمِّ أي ضحية.

الثغرتان الجديدتان ليستا تجاوز المصادقة CVE-2026-19490 الذي أصلحته Citrix في 19 أغسطس وأضافته CISA في 9 سبتمبر إلى فهرس الثغرات المستغلة المعروفة (KEV). ولا يتضح أيضاً ما إذا كانتا تؤثران في الأجهزة التي تعمل بإصدارات أغسطس 14.1-73.32 و13.1-63.21 أو بإصدارات أحدث.

المسؤولون يغلقون الأجهزة

ظهرت في اليوم نفسه تقارير على Reddit عن نصائح بإغلاق الأجهزة. كتب أحد المسؤولين في r/Citrix أن فريق الأمن لدى مورّد تقنية المعلومات اتصل ليوصي بإغلاق أجهزة NetScaler فوراً من دون تقديم تفاصيل، وقال آخرون إن مؤسساتهم فعلت الشيء نفسه. ومن دون نشرة من الشركة المصنّعة لا يوجد حل مؤقت ولا مؤشرات اختراق منشورة. وتقع هذه الأجهزة على حدود الشبكات المؤسسية وتدير الشبكات الافتراضية الخاصة والوصول عن بعد وموازنة الأحمال والمصادقة؛ وإلى أن يصدر ترقيع، على كل من يشغّلها أن يقرر إبقاءها متصلة أم عزلها أم إغلاقها.

ما يمكن للمدافعين فعله

لأن الاستغلال وقع قبل وجود أي ترقيع، فإن تثبيت الترقيع لاحقاً لن يكشف ما إذا كان المهاجم قد دخل قبل ذلك. وفي العام الماضي، بعد استغلال ثغرة في NetScaler كثغرة يوم الصفر ضد مؤسسات هولندية، قال المركز الوطني للأمن السيبراني في هولندا إن التحديث وحده لا يزيل الخطر، لأن المهاجم قد يحتفظ بالوصول الذي حصل عليه قبل الترقيع.

تنصح إرشادات Citrix عند الاشتباه في اختراق NetScaler بحفظ الأدلة أولاً (لقطة من نسخة VPX، والسجلات على خوادم syslog البعيدة وNetScaler Console، وحزمة الدعم الفني، وتفريغ ذاكرة محرك الحزم)، ثم عزل الجهاز عن الشبكة، وتغيير كل كلمات مرور وأسرار حسابات الخدمة عليه، وإعادة تعيين كلمات مرور المستخدمين الذين سجّلوا الدخول عبره، وإلغاء شهاداته ومفاتيحه؛ ويجب إبقاء واجهة الإدارة خارج الإنترنت.

ويبقى سؤال الإصدارات التي ستتلقى ترقيعاً مفتوحاً أيضاً: فقد انتهى دعم NetScaler 13.1 في 15 سبتمبر وفق جدول إصدارات Citrix. وحتى صباح الأحد لم تكن Citrix قد نشرت شيئاً عن الثغرتين الجديدتين؛ وطلبت The Hacker News تعليقاً من المالكة Cloud Software Group ومن watchTowr.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.