هشدار درباره بهرهبرداری فعال از دو آسیبپذیری در Citrix NetScaler
دو آسیبپذیری جدید و رفعنشده روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شدهاند که امکان اجرای کد از راه دور (RCE) را فراهم میکنند و هماکنون در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. شرکت امنیت سایبری watchTowr روز ۲۶ سپتامبر ای…
خلاصه تحلیلی خبر
دو آسیبپذیری جدید و رفعنشده روزصفر در تجهیزات Citrix NetScaler ADC و NetScaler Gateway شناسایی شدهاند که امکان اجرای کد از راه دور (RCE) را فراهم میکنند و هماکنون در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. شرکت امنیت سایبری watchTowr روز ۲۶ سپتامبر ای…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، NetScaler، Citrix، نفوذ، اعلام
شرکت امنیت سایبری watchTowr روز ۲۶ سپتامبر این موضوع را اعلام کرد. تاکنون Citrix وجود این آسیبپذیریها را تأیید نکرده و وصلهای نیز برای آنها منتشر نکرده است. در همین حال، برخی مدیران شبکه اعلام کردهاند که ترجیح دادهاند تجهیزات NetScaler سازمان خود را موقتاً از مدار خارج کنند و منتظر انتشار وصله رسمی نمانند.
NetScaler ADC و NetScaler Gateway در لبه شبکههای سازمانی قرار دارند و وظایفی مانند ارائه VPN و دسترسی از راه دور، توزیع بار و احراز هویت کاربران را بر عهده دارند. به همین دلیل، نفوذ موفق به این تجهیزات میتواند دسترسی مهاجم به بخشهای حساس زیرساخت سازمان را تسهیل کند. آسیبپذیریهای جدید با نقص امنیتی CVE-2026-19490 که یک نقص دور زدن احراز هویت در NetScaler بود، تفاوت دارند. Citrix این آسیبپذیری را در ۱۹ اوت برطرف کرد و آژانس امنیت سایبری و زیرساخت آمریکا (CISA) نیز در ۹ سپتامبر آن را به فهرست آسیبپذیریهای شناختهشده تحت بهرهبرداری خود (KEV) اضافه کرد.
watchTowr این دو نقص جدید را «رفعنشده» توصیف کرده است. این شرکت اعلام کرده که آسیبپذیریهای مورد بحث حتی پیش از آنکه وصلهای برایشان وجود داشته باشد، در حملات مورد سوءاستفاده قرار گرفتهاند. با این حال، Citrix هنوز مشخص نکرده است که آیا نسخههای 14.1-73.32 و 13.1-63.21، که شامل اصلاحیه منتشرشده در ۱۹ اوت هستند، یا نسخههای جدیدتر نیز در برابر این حملات آسیبپذیرند یا خیر.
watchTowr نخستین هشدار خود را در شبکه اجتماعی X در ۲۶ سپتامبر منتشر کرد و گفت در واکنش به شایعات مربوط به وجود چند آسیبپذیری روزصفر رفعنشده در NetScaler که در حملات واقعی استفاده میشوند، این موضوع را بررسی کرده است. این شرکت در ادامه اعلام کرد که اگرچه جزئیات هنوز محدود است، اطلاعات موجود از اعتبار کافی برخوردارند. watchTowr در پست دیگری، جزئیات بیشتری ارائه کرد و از وجود دو آسیبپذیری با قابلیت اجرای کد از راه دور خبر داد. به گفته این شرکت، هر دو نقص پیش از انتشار هرگونه وصله مورد سوءاستفاده قرار گرفتهاند و در جریان بررسیهای جرمشناسی دیجیتال کشف شدهاند. watchTowr همچنین اعلام کرد که انتظار میرود Citrix در ابتدای هفته منتهی به ۲۸ سپتامبر درباره این موضوع اطلاعرسانی کرده و وصلههای امنیتی را منتشر کند. با وجود این، watchTowr تاکنون هیچ مدرکی از حملات منتشر نکرده، قربانیان احتمالی را معرفی نکرده و مشخص نکرده است که بررسیهای جرمشناسی منجر به کشف این حملات در کدام سازمانها انجام شده است.
همزمان، گزارشهایی درباره توصیه به خاموش کردن NetScalerها در شبکه اجتماعی Reddit منتشر شده است. یکی از مدیران شبکه در انجمن r/Citrix نوشت که تیم امنیتی شرکت ارائهدهنده خدمات فناوری اطلاعات سازمانش با او تماس گرفته و توصیه کرده است تجهیزات NetScaler را فوراً خاموش کنند، هرچند جزئیات بیشتری درباره دلیل این درخواست ارائه نشده بود. کاربران دیگری نیز در همان بحث اعلام کردند که سازمانهایشان اقدام مشابهی انجام دادهاند. با این حال، منبع اصلی این هشدارهای امنیتی هنوز مشخص نیست.
در شرایط فعلی، از آنجا که Citrix هنوز بولتن رسمی منتشر نکرده، راهکار موقتی از سوی سازنده ارائه نشده و شاخصهای نفوذ (IoC) مربوط به این دو آسیبپذیری نیز در دسترس نیست، مدیران سازمانهایی که از NetScaler استفاده میکنند با تصمیم دشواری روبهرو هستند: ادامه فعالیت تجهیزات، ایزوله کردن آنها یا خاموش کردن کاملشان و در عین حال، در نظر گرفتن این احتمال که سامانه پیش از انتشار وصله به خطر افتاده باشد.
نکته مهم این است که اگر مهاجمان پیش از انتشار وصله موفق به نفوذ شده باشند، نصب وصله بهتنهایی نمیتواند مشخص کند که آیا سامانه قبلاً به خطر افتاده است یا خیر. تجربه سال ۲۰۲۵ نیز نشان داد که در حملات روزصفر علیه تجهیزات NetScaler، صرفاً بهروزرسانی سیستم برای از بین بردن آثار نفوذ کافی نیست. در آن زمان، مرکز ملی امنیت سایبری هلند (NCSC) پس از بهرهبرداری از یک آسیبپذیری NetScaler علیه سازمانهای این کشور اعلام کرد مهاجم ممکن است پس از دریافت دسترسی اولیه، همچنان امکان حفظ دسترسی خود را داشته باشد و به همین دلیل اجرای اسکریپتهای بررسی نفوذ را به مدیران توصیه کرد.
Citrix در راهنمای مربوط به بررسی احتمال نفوذ به NetScaler نیز توصیه میکند پیش از هر اقدامی برای پاکسازی یا تغییر وضعیت سامانه، شواهد موجود حفظ شوند. از جمله این شواهد میتوان به Snapshot مربوط به نمونه VPX، لاگهای ذخیرهشده روی سرورهای Remote Syslog و NetScaler Console، بسته Technical Support و Core Dump مربوط به Packet Engine اشاره کرد. پس از حفظ شواهد، ایزوله کردن دستگاه از شبکه، تغییر رمز عبور تمام حسابهای سرویس و اسراری که روی آن ذخیره شدهاند، بازنشانی رمز عبور کاربرانی که از طریق NetScaler وارد سامانه شدهاند و ابطال گواهیها و کلیدهای خصوصی مرتبط نیز از جمله اقداماتی هستند که Citrix برای شرایط مشکوک به نفوذ توصیه کرده است. این شرکت همچنین تأکید کرده که رابط مدیریتی NetScaler نباید مستقیماً در معرض اینترنت عمومی قرار داشته باشد.
اسکریپتهای بررسی نفوذ منتشرشده از سوی مرکز ملی امنیت سایبری هلند نیز میتوانند برای ارزیابی وضعیت یک NetScaler مورد استفاده قرار گیرند. این ابزارها امکان بررسی یک تجهیز فعال، Core Dumpها و ایمیج کامل NetScaler را فراهم میکنند، هرچند محدودیتهایی دارند. طبق فایل README مربوط به اسکریپت بررسی دستگاه فعال، این ابزار به دنبال فایلهایی میگردد که میتوانند نشانهای از نفوذ باشند، اما به یک آسیبپذیری خاص محدود نیست و هیچ تضمینی درباره شناسایی تمامی موارد نفوذ ارائه نمیکند. آخرین بهروزرسانی کد این ابزار به سپتامبر ۲۰۲۵ بازمیگردد.
موضوع دیگری که همچنان نامشخص است، دامنه نسخههایی است که در صورت انتشار وصله، تحت پوشش آن قرار خواهند گرفت. نسخه 13.1 نتاسکیلر طبق برنامه انتشار Citrix در ۱۵ سپتامبر به پایان دوره نگهداری (End of Maintenance) رسید و Citrix هنوز اعلام نکرده است که آیا برای این شاخه نیز وصلهای منتشر خواهد کرد یا خیر.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.