۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۲٬۲۰۵▼ ۲٫۵۲٪یورو۲۹۴٬۸۳۰▼ ۲٫۸۴٪درهم امارات۷۱٬۷۷۶▼ ۲٫۲۹٪سکه امامی۲۶۷٬۳۸۵٬۰۰۰▼ ۱٫۶۹٪طلای ۱۸ عیار (گرم)۲۶٬۲۶۷٬۶۰۰▼ ۱٫۷۹٪انس طلا۴٬۱۱۶ $▼ ۱٫۱۴٪تتر۲۶۲٬۶۷۸▼ ۲٫۴۱٪بیت‌کوین۸۳٬۷۰۹ $▼ ۲٫۳٪اتریوم۲٬۵۸۴ $▼ ۴٫۲۶٪سولانا۱۱۷٫۵۵ $▼ ۳٫۰۱٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

زیرودی SAML در NetScaler زیر حمله؛ دوباره ارتقا دهید

زیرودی SAML در NetScaler با شناسه CVE-2026-88779 در حملات هدفمند به کار رفته؛ حتی بیلدهای وصله‌شده ۵ مهر آسیب‌پذیرند. نسخه‌های امن را ببینید.

امنیت۴ دقیقه مطالعهدیدگاه بگذارید
کاور گرافیکی DevNA با عدد بزرگ ۸٫۷ (امتیاز CVSS)، لوگوی Citrix و برچسب SAML ZERO-DAY: زیرودی تازه NetScaler زیر حمله فعال
کاور گرافیکی DevNA با عدد بزرگ ۸٫۷ (امتیاز CVSS)، لوگوی Citrix و برچسب SAML ZERO-DAY: زیرودی تازه NetScaler زیر حمله فعال
فهرست مطالب
  1. زیرودی SAML در NetScaler (CVE-2026-88779) دقیقاً چیست؟
  2. چرا وصله ۵ مهر کافی نیست؟
  3. حمله از کجا شروع شد؟
  4. CISA چه گفت؟
  5. چه باید کرد؟

Citrix بولتن امنیتی تازه‌ای برای زیرودی SAML در NetScaler منتشر کرد: آسیب‌پذیری CVE-2026-88779 در NetScaler ADC و NetScaler Gateway که پیش از انتشار وصله در حملات هدفمند به کار رفته است. نکته مهم برای مدیران شبکه این است که بیلدهای ۵ مهر هم آسیب‌پذیرند؛ یعنی سازمانی که ۵ مهر وصله کرده، اگر از SAML استفاده می‌کند، باید دوباره ارتقا دهد.

این باگ با دو زیرودی RCE وصله‌شده در ۵ مهر (CVE-2026-88771 و CVE-2026-88772) فرق دارد. جزئیات آن دو را در گزارش قبلی DevNA درباره زیرودی‌های NetScaler خوانده‌اید؛ این خبر درباره آسیب‌پذیری سومی است که بولتن جداگانه دارد.

زیرودی SAML در NetScaler (CVE-2026-88779) دقیقاً چیست؟

طبق بولتن CTX697174 در Citrix، این باگ یک سرریز حافظه (Memory Overflow) از نوع CWE-119 است که به منع سرویس (DoS) منجر می‌شود. امتیاز آن در CVSS نسخه ۴٫۰ برابر ۸٫۷ است و بردار حمله شبکه‌ای است و به احراز هویت یا تعامل کاربر نیاز ندارد.

شرط سوءاستفاده محدودتر از زیرودی‌های قبلی است: دستگاه باید نقش ارائه‌دهنده سرویس SAML (SAML SP) یا ارائه‌دهنده هویت SAML (SAML IdP) داشته باشد. بولتن تصریح می‌کند استقرارهای Secure Private Access Hybrid که از NetScaler استفاده می‌کنند هم آسیب‌پذیرند. این بولتن فقط نسخه‌های مدیریت‌شده توسط مشتری را در بر می‌گیرد و سرویس‌های ابری مدیریت‌شده توسط Citrix را خود شرکت به‌روز می‌کند.

چرا وصله ۵ مهر کافی نیست؟

بیلدهای امن قبلی، یعنی 14.1-73.37 و 13.1-64.23، پایین‌تر از بیلدهای تازه‌اند و در دامنه آسیب‌پذیر قرار می‌گیرند. Tenable هم صریحاً نوشته سازمان‌هایی که از SAML استفاده می‌کنند و به بیلدهای ۵ مهر ارتقا داده‌اند، باید دوباره ارتقا دهند.

نسخه‌های اصلاح‌شده طبق بولتن Citrix:

شاخه بیلد امن
NetScaler ADC و Gateway نسخه ۱۴٫۱ 14.1-73.41 و بالاتر
NetScaler ADC و Gateway نسخه ۱۳٫۱ 13.1-64.28 و بالاتر
NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS و بالاتر
NetScaler ADC 13.1-FIPS و 13.1-NDcPP 13.1-37.282 و بالاتر

حمله از کجا شروع شد؟

به گزارش heise، اکسپلویت از عصر ۱۰ مهر (۲ اکتبر) دست‌به‌دست می‌شد و کاربران Reddit در رشته بحث مفصلی به آن پرداختند. BleepingComputer و SecurityWeek هم گزارش داده‌اند مدیران شبکه از ری‌استارت‌های خودبه‌خودی دستگاه‌هایی خبر داده بودند که تازه وصله شده بودند. کوین بومونت، پژوهشگر امنیتی، گزارش داد هانی‌پات‌هایش با وجود نصب وصله قبلی هدف قرار گرفته‌اند.

بولتن Citrix تاریخ ۱۱ مهر (۳ اکتبر) را دارد و رکورد این CVE در NVD بامداد ۱۲ مهر به وقت تهران ثبت شد. Citrix در بولتن از Bishop Fox و watchTowr تشکر کرده است. به نوشته The Hacker News، Citrix گفته است «حملات هدفمند» به استقرارهای وصله‌نشده را مشاهده کرده که می‌تواند به منع سرویس برسد.

فقط DoS یا بیشتر؟

روایت‌ها در این نقطه یکی نیستند. Citrix پیامد را منع سرویس اعلام کرده است. در مقابل، به گزارش BleepingComputer، مهاجمان در نام کاربری ارسالی به فرایند احراز هویت دستور شل گنجانده‌اند تا فایلی را دانلود و اجرا کنند و فرایند nsaaad بارها از کار افتاده است. بومونت هم اجرای یک فایل اجرایی مخرب را روی یکی از هانی‌پات‌ها گزارش کرده است. Citrix تا زمان نوشتن این خبر اجرای کد از راه دور را تأیید نکرده است.

CISA چه گفت؟

آژانس امنیت سایبری آمریکا (CISA) این آسیب‌پذیری را ۱۲ مهر (۴ اکتبر) به فهرست آسیب‌پذیری‌های شناخته‌شده مورد سوءاستفاده (KEV) افزود. مهلت نهادهای فدرال آمریکا برای اعمال وصله ۱۵ مهر (۷ اکتبر) است و طبق رکورد KEV، «تریاژ قانونی» (Forensic Triage) هم برای این مورد الزامی شده است.

چه باید کرد؟

بولتن Citrix راه تشخیص شرط آسیب‌پذیری را مشخص کرده است: پیکربندی را برای دو عبارت add authentication samlAction و add authentication samlIdPProfile بگردید. در خط فرمان NetScaler، دستور اول بیلد فعلی را نشان می‌دهد و دو دستور بعدی اکشن‌های SAML SP و پروفایل‌های SAML IdP تعریف‌شده را فهرست می‌کنند؛ خروجی خالی یعنی آن نقش پیکربندی نشده است:

show ns version
show authentication samlAction
show authentication samlIdPProfile
  1. اگر یکی از این دو عبارت پیدا شد و بیلد شما پایین‌تر از جدول بالاست، فوراً ارتقا دهید.
  2. لاگ‌ها و ری‌استارت‌های غیرعادی چند روز اخیر را بررسی کنید؛ وصله راه ورود را می‌بندد، اما ردپای حمله قبلی را پاک نمی‌کند.
  3. اگر دستگاه رابط مدیریتی رو به اینترنت دارد، آن را به شبکه داخلی محدود کنید.

سه زیرودی NetScaler در کمتر از ده روز، همراه با زیرودی FortiMail، بار دیگر نشان می‌دهد چرا دستگاه‌های لبه شبکه از اهداف محبوب مهاجمان‌اند؛ همان دروازه‌ای که اگر وصله نشود، مسیر ورود به کل شبکه پشت آن است.

اگر Jira یا Confluence را هم روی سرور خودتان اجرا می‌کنید، آسیب‌پذیری بحرانی Atlassian در هشت محصول self-hosted را در صف وصله‌ی همین هفته بگذارید.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط