
שתי פרצות RCE לא מתוקנות ב-Citrix NetScaler מנוצלות בתקיפות פעילות
חברת האבטחה watchTowr מדווחת ששתי פגיעויות לא מתוקנות שמאפשרות הרצת קוד מרחוק ב-Citrix NetScaler ADC וב-NetScaler Gateway מנוצלות בשטח, בעוד Citrix לא אישרה אותן ולא הוציאה תיקון.
מה אומרת watchTowr
חברת האבטחה watchTowr הודיעה ב-26 בספטמבר ששתי פגיעויות חדשות שאינן מתוקנות ב-Citrix NetScaler ADC וב-NetScaler Gateway מאפשרות הרצת קוד מרחוק (RCE) ומנוצלות בתקיפות אמיתיות. בפוסט הראשון ב-X באותו יום כתבה החברה שהיא מגיבה לדיווחים על כמה פגיעויות RCE לא מתוקנות ב-NetScaler: "הפרטים מועטים, אך המידע מהימן".
פוסט המשך בשעה 22:19 UTC הציג תמונה מלאה יותר: שתי פגיעויות, שתיהן ללא תיקון, ושתיהן נוצלו עוד לפני שהיה תיקון כלשהו. הפגיעויות התגלו בחקירות פורנזיות, ותקשורת ותיקונים מ-Citrix צפויים בתחילת השבוע של 28 בספטמבר. החברה לא פרסמה ראיות ולא נקבה בשם קורבן.
הפגיעויות החדשות אינן עקיפת האימות CVE-2026-19490, שאותה תיקנה Citrix ב-19 באוגוסט ו-CISA הוסיפה ב-9 בספטמבר לקטלוג הפגיעויות המנוצלות שלה (KEV). גם לא ברור אם הן משפיעות על מכשירים עם גרסאות אוגוסט, 14.1-73.32 ו-13.1-63.21, או על גרסאות חדשות יותר.
מנהלי מערכות מכבים מכשירים
באותו יום הופיעו ב-Reddit דיווחים על המלצות לכבות את המכשירים. מנהל מערכות שכתב ב-r/Citrix סיפר שצוות האבטחה של ספק ה-IT שלו התקשר והמליץ לכבות את ה-NetScaler מיד, בלי לפרט; אחרים אמרו שהארגונים שלהם עשו אותו דבר. בהיעדר הודעת יצרן אין פתרון עוקף וגם לא פורסמו אינדיקטורים לפשרה. המכשירים יושבים בקצה הרשתות הארגוניות ומטפלים ב-VPN, בגישה מרחוק, באיזון עומסים ובאימות; עד שיצא תיקון, כל מי שמפעיל אחד מהם צריך להחליט אם להשאיר אותו מחובר, לבודד אותו או לכבות אותו.
מה אפשר לעשות עכשיו
מכיוון שהניצול התרחש לפני שהיה תיקון, התקנת התיקון לא תגלה אם התוקף נכנס קודם. בשנה שעברה, אחרי שפגיעות ב-NetScaler נוצלה כפגיעות zero-day נגד ארגונים בהולנד, אמר המרכז הלאומי לאבטחת סייבר של הולנד שעדכון לבדו אינו מסיר את הסיכון, כי תוקף יכול לשמור על גישה שנרכשה לפני התיקון.
ההנחיות של Citrix במקרה של חשד לפגיעה ב-NetScaler ממליצות קודם לשמר ראיות (תמונת מצב של מופע VPX, לוגים בשרתי syslog מרוחקים וב-NetScaler Console, חבילת תמיכה ו-core dump), לאחר מכן לבודד את המכשיר מהרשת, להחליף כל סיסמה וסוד של חשבונות שירות המאוחסנים בו, לאפס סיסמאות של משתמשים שהתחברו דרכו ולבטל את התעודות והמפתחות שלו; ממשק הניהול צריך להישאר מחוץ לאינטרנט.
גם השאלה אילו גרסאות יקבלו תיקון נותרה פתוחה: התמיכה ב-NetScaler 13.1 הסתיימה ב-15 בספטמבר. נכון לבוקר יום ראשון, Citrix לא פרסמה דבר על הפגיעויות החדשות; The Hacker News פנתה לבעלים Cloud Software Group וגם ל-watchTowr לקבלת תגובה.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.