هشدار فوری: آسیبپذیری زیرو-دی در Citrix NetScaler زیر حملات شدید

اگر از تجهیزات NetScaler شرکت Citrix استفاده میکنید، همین الان باید دست به کار شوید! یک آسیبپذیری بحرانی جدید با کد CVE-2026-88779 کشف شده که هکرها در حملات zero-day از آن برای از کار انداختن سرویسها (Denial of Service) استفاده میکنند. ماجرا وقتی ترسناکتر میشود که محققان امنیتی متوجه شدهاند این باگ ممکن است فراتر از یک سادهسازی برای قطع سرویس باشد و امکان اجرای کدهای مخرب از راه دور را هم به هکرها بدهد.
این مشکل از یک باگ در بخش حافظه یا همان memory buffer سرچشمه میگیرد که تجهیزات NetScaler ADC و NetScaler Gateway را درگیر کرده است؛ البته به شرطی که قابلیت احراز هویت SAML روی آنها فعال باشد. شرکت Citrix بلافاصله آپدیتهای اضطراری را منتشر کرده و از مدیران شبکه خواسته تا دستگاههای خود را سریعاً آپدیت کنند، حتی اگر همین چند وقت پیش برای رفع باگهای قبلی آنها را آپدیت کرده بودید!
nn

ماجرای ریبوتهای مرموز و تحقیقات درباره ریموت کد اکسکیوشن
ماجرا از جایی لو رفت که مدیران سیستم در ردیت و انجمنهای مختلف گزارش دادند سرورهای NetScaler آنها مدام و به شکل عجیبی ریبوت میشوند. حتی سرورهایی که پچهای قبلی را دریافت کرده بودند هم از این قاعده مستثنی نبودند. بررسی لاگها نشان داد که درخواستهای احراز هویت دستکاری شدهای با کامندهای ترمینال به سمت سیستم ارسال میشود که یک payload مخرب را دانلود و اجرا میکنند.
کارشناسان امنیتی معروف مانند کوین بومونت (Kevin Beaumont) نیز اعلام کردند که هانیپاتهای (honeypot) آنها پس از دریافت درخواستهای متعدد از آیپیهای مشکوک، عملاً کرش کردهاند و فایلهای مخرب روی آنها در حال اجراست. این یعنی وضعیت خیلی جدیتر از یک حملهی سادهی DoS است.
چگونه بفهمیم سیستم ما آسیبپذیر است؟
شرکت Citrix اعلام کرده سازمانها میتوانند با بررسی کانفیگ دستگاه خود متوجه شوند که آیا در خطر هستند یا خیر. اگر تنظیمات مربوط به احراز هویت SAML روی دستگاه شما فعال باشد، یعنی پای این آسیبپذیری در میان است:
- دستگاه به عنوان SAML SP کانفیگ شده باشد:
add authentication samlActionیا
- دستگاه به عنوان SAML IdP کانفیگ شده باشد:
add authentication samlIdPProfile
راهحل چیست؟
اگر دستگاه شما این ویژگیها را دارد، تنها راه نجات آپدیت کردن فوری فریمور است. شرکت Citrix نسخههای اصلاحشده را عرضه کرده که مدیران شبکه باید هرچه سریعتر بستههای آپدیت را روی ساختار خود اعمال کنند تا از حملات احتمالی در امان بمانند.




