زیرودی SAML در NetScaler زیر حمله؛ دوباره ارتقا دهید
زیرودی SAML در NetScaler با شناسه CVE-2026-88779 در حملات هدفمند به کار رفته؛ حتی بیلدهای وصلهشده ۵ مهر آسیبپذیرند. نسخههای امن را ببینید.

فهرست مطالب
Citrix بولتن امنیتی تازهای برای زیرودی SAML در NetScaler منتشر کرد: آسیبپذیری CVE-2026-88779 در NetScaler ADC و NetScaler Gateway که پیش از انتشار وصله در حملات هدفمند به کار رفته است. نکته مهم برای مدیران شبکه این است که بیلدهای ۵ مهر هم آسیبپذیرند؛ یعنی سازمانی که ۵ مهر وصله کرده، اگر از SAML استفاده میکند، باید دوباره ارتقا دهد.
این باگ با دو زیرودی RCE وصلهشده در ۵ مهر (CVE-2026-88771 و CVE-2026-88772) فرق دارد. جزئیات آن دو را در گزارش قبلی DevNA درباره زیرودیهای NetScaler خواندهاید؛ این خبر درباره آسیبپذیری سومی است که بولتن جداگانه دارد.
زیرودی SAML در NetScaler (CVE-2026-88779) دقیقاً چیست؟
طبق بولتن CTX697174 در Citrix، این باگ یک سرریز حافظه (Memory Overflow) از نوع CWE-119 است که به منع سرویس (DoS) منجر میشود. امتیاز آن در CVSS نسخه ۴٫۰ برابر ۸٫۷ است و بردار حمله شبکهای است و به احراز هویت یا تعامل کاربر نیاز ندارد.
شرط سوءاستفاده محدودتر از زیرودیهای قبلی است: دستگاه باید نقش ارائهدهنده سرویس SAML (SAML SP) یا ارائهدهنده هویت SAML (SAML IdP) داشته باشد. بولتن تصریح میکند استقرارهای Secure Private Access Hybrid که از NetScaler استفاده میکنند هم آسیبپذیرند. این بولتن فقط نسخههای مدیریتشده توسط مشتری را در بر میگیرد و سرویسهای ابری مدیریتشده توسط Citrix را خود شرکت بهروز میکند.
چرا وصله ۵ مهر کافی نیست؟
بیلدهای امن قبلی، یعنی 14.1-73.37 و 13.1-64.23، پایینتر از بیلدهای تازهاند و در دامنه آسیبپذیر قرار میگیرند. Tenable هم صریحاً نوشته سازمانهایی که از SAML استفاده میکنند و به بیلدهای ۵ مهر ارتقا دادهاند، باید دوباره ارتقا دهند.
نسخههای اصلاحشده طبق بولتن Citrix:
| شاخه | بیلد امن |
|---|---|
| NetScaler ADC و Gateway نسخه ۱۴٫۱ | 14.1-73.41 و بالاتر |
| NetScaler ADC و Gateway نسخه ۱۳٫۱ | 13.1-64.28 و بالاتر |
| NetScaler ADC 14.1-FIPS | 14.1-73.41 FIPS و بالاتر |
| NetScaler ADC 13.1-FIPS و 13.1-NDcPP | 13.1-37.282 و بالاتر |
حمله از کجا شروع شد؟
به گزارش heise، اکسپلویت از عصر ۱۰ مهر (۲ اکتبر) دستبهدست میشد و کاربران Reddit در رشته بحث مفصلی به آن پرداختند. BleepingComputer و SecurityWeek هم گزارش دادهاند مدیران شبکه از ریاستارتهای خودبهخودی دستگاههایی خبر داده بودند که تازه وصله شده بودند. کوین بومونت، پژوهشگر امنیتی، گزارش داد هانیپاتهایش با وجود نصب وصله قبلی هدف قرار گرفتهاند.
بولتن Citrix تاریخ ۱۱ مهر (۳ اکتبر) را دارد و رکورد این CVE در NVD بامداد ۱۲ مهر به وقت تهران ثبت شد. Citrix در بولتن از Bishop Fox و watchTowr تشکر کرده است. به نوشته The Hacker News، Citrix گفته است «حملات هدفمند» به استقرارهای وصلهنشده را مشاهده کرده که میتواند به منع سرویس برسد.
فقط DoS یا بیشتر؟
روایتها در این نقطه یکی نیستند. Citrix پیامد را منع سرویس اعلام کرده است. در مقابل، به گزارش BleepingComputer، مهاجمان در نام کاربری ارسالی به فرایند احراز هویت دستور شل گنجاندهاند تا فایلی را دانلود و اجرا کنند و فرایند nsaaad بارها از کار افتاده است. بومونت هم اجرای یک فایل اجرایی مخرب را روی یکی از هانیپاتها گزارش کرده است. Citrix تا زمان نوشتن این خبر اجرای کد از راه دور را تأیید نکرده است.
CISA چه گفت؟
آژانس امنیت سایبری آمریکا (CISA) این آسیبپذیری را ۱۲ مهر (۴ اکتبر) به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده (KEV) افزود. مهلت نهادهای فدرال آمریکا برای اعمال وصله ۱۵ مهر (۷ اکتبر) است و طبق رکورد KEV، «تریاژ قانونی» (Forensic Triage) هم برای این مورد الزامی شده است.
چه باید کرد؟
بولتن Citrix راه تشخیص شرط آسیبپذیری را مشخص کرده است: پیکربندی را برای دو عبارت add authentication samlAction و add authentication samlIdPProfile بگردید. در خط فرمان NetScaler، دستور اول بیلد فعلی را نشان میدهد و دو دستور بعدی اکشنهای SAML SP و پروفایلهای SAML IdP تعریفشده را فهرست میکنند؛ خروجی خالی یعنی آن نقش پیکربندی نشده است:
show ns version
show authentication samlAction
show authentication samlIdPProfile
- اگر یکی از این دو عبارت پیدا شد و بیلد شما پایینتر از جدول بالاست، فوراً ارتقا دهید.
- لاگها و ریاستارتهای غیرعادی چند روز اخیر را بررسی کنید؛ وصله راه ورود را میبندد، اما ردپای حمله قبلی را پاک نمیکند.
- اگر دستگاه رابط مدیریتی رو به اینترنت دارد، آن را به شبکه داخلی محدود کنید.
سه زیرودی NetScaler در کمتر از ده روز، همراه با زیرودی FortiMail، بار دیگر نشان میدهد چرا دستگاههای لبه شبکه از اهداف محبوب مهاجماناند؛ همان دروازهای که اگر وصله نشود، مسیر ورود به کل شبکه پشت آن است.
اگر Jira یا Confluence را هم روی سرور خودتان اجرا میکنید، آسیبپذیری بحرانی Atlassian در هشت محصول self-hosted را در صف وصلهی همین هفته بگذارید.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.