هشدار درباره بهره‌برداری فعال از دو آسیب‌پذیری در Citrix NetScaler

دو آسیب‌پذیری جدید و رفع‌نشده روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شده‌اند که امکان اجرای کد از راه دور (RCE) را فراهم می‌کنند و هم‌اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند. شرکت امنیت سایبری watchTowr روز ۲۶ سپتامبر ای…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • NetScaler
  • Citrix
  • نفوذ
  • اعلام
  • نکرده
  • آسیب‌پذیری
هشدار درباره بهره‌برداری فعال از دو آسیب‌پذیری در Citrix NetScaler

خلاصه تحلیلی خبر

دو آسیب‌پذیری جدید و رفع‌نشده روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شده‌اند که امکان اجرای کد از راه دور (RCE) را فراهم می‌کنند و هم‌اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند. شرکت امنیت سایبری watchTowr روز ۲۶ سپتامبر ای…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، NetScaler، Citrix، نفوذ، اعلام

هشدار درباره بهره‌برداری فعال از دو آسیب‌پذیری در Citrix NetScaler
دو آسیب‌پذیری جدید و رفع‌نشده روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شده‌اند که امکان اجرای کد از راه دور (RCE) را فراهم می‌کنند و هم‌اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.

شرکت امنیت سایبری watchTowr روز ۲۶ سپتامبر این موضوع را اعلام کرد. تاکنون Citrix وجود این آسیب‌پذیری‌ها را تأیید نکرده و وصله‌ای نیز برای آن‌ها منتشر نکرده است. در همین حال، برخی مدیران شبکه اعلام کرده‌اند که ترجیح داده‌اند تجهیزات NetScaler سازمان خود را موقتاً از مدار خارج کنند و منتظر انتشار وصله رسمی نمانند.

NetScaler ADC و NetScaler Gateway در لبه شبکه‌های سازمانی قرار دارند و وظایفی مانند ارائه VPN و دسترسی از راه دور، توزیع بار و احراز هویت کاربران را بر عهده دارند. به همین دلیل، نفوذ موفق به این تجهیزات می‌تواند دسترسی مهاجم به بخش‌های حساس زیرساخت سازمان را تسهیل کند. آسیب‌پذیری‌های جدید با نقص امنیتی CVE-2026-19490 که یک نقص دور زدن احراز هویت در NetScaler بود، تفاوت دارند. Citrix این آسیب‌پذیری را در ۱۹ اوت برطرف کرد و آژانس امنیت سایبری و زیرساخت آمریکا (CISA) نیز در ۹ سپتامبر آن را به فهرست آسیب‌پذیری‌های شناخته‌شده تحت بهره‌برداری خود (KEV) اضافه کرد.

watchTowr این دو نقص جدید را «رفع‌نشده» توصیف کرده است. این شرکت اعلام کرده که آسیب‌پذیری‌های مورد بحث حتی پیش از آنکه وصله‌ای برایشان وجود داشته باشد، در حملات مورد سوءاستفاده قرار گرفته‌اند. با این حال، Citrix هنوز مشخص نکرده است که آیا نسخه‌های 14.1-73.32 و 13.1-63.21، که شامل اصلاحیه منتشرشده در ۱۹ اوت هستند، یا نسخه‌های جدیدتر نیز در برابر این حملات آسیب‌پذیرند یا خیر.

watchTowr نخستین هشدار خود را در شبکه اجتماعی X در ۲۶ سپتامبر منتشر کرد و گفت در واکنش به شایعات مربوط به وجود چند آسیب‌پذیری روزصفر رفع‌نشده در NetScaler که در حملات واقعی استفاده می‌شوند، این موضوع را بررسی کرده است. این شرکت در ادامه اعلام کرد که اگرچه جزئیات هنوز محدود است، اطلاعات موجود از اعتبار کافی برخوردارند. watchTowr در پست دیگری، جزئیات بیشتری ارائه کرد و از وجود دو آسیب‌پذیری با قابلیت اجرای کد از راه دور خبر داد. به گفته این شرکت، هر دو نقص پیش از انتشار هرگونه وصله مورد سوءاستفاده قرار گرفته‌اند و در جریان بررسی‌های جرم‌شناسی دیجیتال کشف شده‌اند. watchTowr همچنین اعلام کرد که انتظار می‌رود Citrix در ابتدای هفته منتهی به ۲۸ سپتامبر درباره این موضوع اطلاع‌رسانی کرده و وصله‌های امنیتی را منتشر کند. با وجود این، watchTowr تاکنون هیچ مدرکی از حملات منتشر نکرده، قربانیان احتمالی را معرفی نکرده و مشخص نکرده است که بررسی‌های جرم‌شناسی منجر به کشف این حملات در کدام سازمان‌ها انجام شده است.

هم‌زمان، گزارش‌هایی درباره توصیه به خاموش کردن NetScalerها در شبکه اجتماعی Reddit منتشر شده است. یکی از مدیران شبکه در انجمن r/Citrix نوشت که تیم امنیتی شرکت ارائه‌دهنده خدمات فناوری اطلاعات سازمانش با او تماس گرفته و توصیه کرده است تجهیزات NetScaler را فوراً خاموش کنند، هرچند جزئیات بیشتری درباره دلیل این درخواست ارائه نشده بود. کاربران دیگری نیز در همان بحث اعلام کردند که سازمان‌هایشان اقدام مشابهی انجام داده‌اند. با این حال، منبع اصلی این هشدارهای امنیتی هنوز مشخص نیست.

در شرایط فعلی، از آنجا که Citrix هنوز بولتن رسمی منتشر نکرده، راهکار موقتی از سوی سازنده ارائه نشده و شاخص‌های نفوذ (IoC) مربوط به این دو آسیب‌پذیری نیز در دسترس نیست، مدیران سازمان‌هایی که از NetScaler استفاده می‌کنند با تصمیم دشواری روبه‌رو هستند: ادامه فعالیت تجهیزات، ایزوله کردن آن‌ها یا خاموش کردن کاملشان و در عین حال، در نظر گرفتن این احتمال که سامانه پیش از انتشار وصله به خطر افتاده باشد.

نکته مهم این است که اگر مهاجمان پیش از انتشار وصله موفق به نفوذ شده باشند، نصب وصله به‌تنهایی نمی‌تواند مشخص کند که آیا سامانه قبلاً به خطر افتاده است یا خیر. تجربه سال ۲۰۲۵ نیز نشان داد که در حملات روزصفر علیه تجهیزات NetScaler، صرفاً به‌روزرسانی سیستم برای از بین بردن آثار نفوذ کافی نیست. در آن زمان، مرکز ملی امنیت سایبری هلند (NCSC) پس از بهره‌برداری از یک آسیب‌پذیری NetScaler علیه سازمان‌های این کشور اعلام کرد مهاجم ممکن است پس از دریافت دسترسی اولیه، همچنان امکان حفظ دسترسی خود را داشته باشد و به همین دلیل اجرای اسکریپت‌های بررسی نفوذ را به مدیران توصیه کرد.

Citrix در راهنمای مربوط به بررسی احتمال نفوذ به NetScaler نیز توصیه می‌کند پیش از هر اقدامی برای پاک‌سازی یا تغییر وضعیت سامانه، شواهد موجود حفظ شوند. از جمله این شواهد می‌توان به Snapshot مربوط به نمونه VPX، لاگ‌های ذخیره‌شده روی سرورهای Remote Syslog و NetScaler Console، بسته Technical Support و Core Dump مربوط به Packet Engine اشاره کرد. پس از حفظ شواهد، ایزوله کردن دستگاه از شبکه، تغییر رمز عبور تمام حساب‌های سرویس و اسراری که روی آن ذخیره شده‌اند، بازنشانی رمز عبور کاربرانی که از طریق NetScaler وارد سامانه شده‌اند و ابطال گواهی‌ها و کلیدهای خصوصی مرتبط نیز از جمله اقداماتی هستند که Citrix برای شرایط مشکوک به نفوذ توصیه کرده است. این شرکت همچنین تأکید کرده که رابط مدیریتی NetScaler نباید مستقیماً در معرض اینترنت عمومی قرار داشته باشد.

اسکریپت‌های بررسی نفوذ منتشرشده از سوی مرکز ملی امنیت سایبری هلند نیز می‌توانند برای ارزیابی وضعیت یک NetScaler مورد استفاده قرار گیرند. این ابزارها امکان بررسی یک تجهیز فعال، Core Dumpها و ایمیج کامل NetScaler را فراهم می‌کنند، هرچند محدودیت‌هایی دارند. طبق فایل README مربوط به اسکریپت بررسی دستگاه فعال، این ابزار به دنبال فایل‌هایی می‌گردد که می‌توانند نشانه‌ای از نفوذ باشند، اما به یک آسیب‌پذیری خاص محدود نیست و هیچ تضمینی درباره شناسایی تمامی موارد نفوذ ارائه نمی‌کند. آخرین به‌روزرسانی کد این ابزار به سپتامبر ۲۰۲۵ بازمی‌گردد.

موضوع دیگری که همچنان نامشخص است، دامنه نسخه‌هایی است که در صورت انتشار وصله، تحت پوشش آن قرار خواهند گرفت. نسخه 13.1 نت‌اسکیلر طبق برنامه انتشار Citrix در ۱۵ سپتامبر به پایان دوره نگهداری (End of Maintenance) رسید و Citrix هنوز اعلام نکرده است که آیا برای این شاخه نیز وصله‌ای منتشر خواهد کرد یا خیر.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.