۱۴۰۵ مهر ۶, دوشنبه
دلار آمریکا۲۴۳٬۴۱۵▲ ۳٫۵۸٪یورو۲۷۷٬۰۰۰▲ ۳٫۳۹٪درهم امارات۶۶٬۳۰۵▲ ۳٫۶۱٪سکه امامی۲۴۴٬۵۰۵٬۰۰۰▲ ۱٫۶۶٪طلای ۱۸ عیار (گرم)۲۴٬۳۱۹٬۰۰۰▲ ۱٫۷۵٪انس طلا۴٬۱۵۰ $▼ ۳٫۲۶٪تتر۲۴۴٬۴۵۶▲ ۳٫۲۴٪بیت‌کوین۸۲٬۶۵۳ $▼ ۲٫۴۱٪اتریوم۲٬۶۴۰ $▼ ۱٫۸۹٪سولانا۱۱۷٫۸۴ $▼ ۴٫۳۴٪اپل۳۴۱٫۰۷ $▲ ۱٫۵۳٪انویدیا۲۲۵٫۰۷ $▲ ۰٫۲۲٪مایکروسافت۵۱۶٫۱۷ $▲ ۳٫۶۶٪آلفابت (گوگل)۳۴۳٫۹۲ $▲ ۰٫۴۶٪تسلا۳۷۲٫۱۱ $▼ ۱٫۵۴٪شاخص نزدک۲۷٬۰۶۹ $▲ ۰٫۴۸٪
نرخ ارز

زیرودی سیتریکس نت‌اسکیلر: دو باگ بحرانی RCE زیر حمله فعال

دو باگ زیرودی سیتریکس نت‌اسکیلر با امتیاز ۹٫۵ پیش از انتشار وصله در حملات واقعی به کار رفته‌اند؛ نسخه‌های اصلاح‌شده و اقدام‌های فوری را ببینید.

امنیت۳ دقیقه مطالعه
زیرودی سیتریکس نت‌اسکیلر: دو باگ بحرانی RCE زیر حمله فعال
فهرست مطالب
  1. دو آسیب‌پذیری زیرودی سیتریکس نت‌اسکیلر دقیقاً چه هستند؟
  2. ماجرا از کجا شروع شد؟
  3. نسخه‌های اصلاح‌شده
  4. مدیران شبکه همین حالا چه کنند؟
  5. چرا دروازه‌های لبه‌ی شبکه هدف محبوب‌اند؟

زیرودی سیتریکس نت‌اسکیلر دوباره خبرساز شد. سیتریکس روز ۲۷ سپتامبر ۲۰۲۶ (۵ مهر ۱۴۰۵) تأیید کرد که دو آسیب‌پذیری بحرانی اجرای کد از راه دور (RCE) در NetScaler ADC و NetScaler Gateway پیش از انتشار وصله در حملات واقعی به کار رفته‌اند. آژانس امنیت سایبری آمریکا (CISA) هم هر دو را همان روز به فهرست آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده (KEV) اضافه کرد.

اگر سازمان شما از نت‌اسکیلر به‌عنوان دروازه‌ی VPN یا توزیع‌کننده‌ی بار استفاده می‌کند، این خبر را باید «امروز» جدی گرفت، نه هفته‌ی بعد.

دو آسیب‌پذیری زیرودی سیتریکس نت‌اسکیلر دقیقاً چه هستند؟

طبق بولتن امنیتی سیتریکس و گزارش رسانه‌های امنیتی، هر دو باگ در سامانه‌ی امتیازدهی CVSS نسخه‌ی ۴٫۰ امتیاز ۹٫۵ گرفته‌اند و مهاجم برای سوءاستفاده به احراز هویت نیاز ندارد.

شناسه نوع ضعف پیامد شرط سوءاستفاده
CVE-2026-88771 اعتبارسنجی نادرست ورودی اجرای دستور دلخواه بدون احراز هویت همه‌ی استقرارها، حتی پیکربندی پیش‌فرض
CVE-2026-88772 سرریز حافظه (Memory Overflow) اجرای کد یا از کار انداختن سرویس (DoS) فعال بودن DTLS که روی سرورهای مجازی VPN پیش‌فرض است

نکته‌ی نگران‌کننده دامنه‌ی CVE-2026-88771 است: برای آسیب‌پذیر بودن لازم نیست قابلیت خاصی روشن باشد و هر دستگاه ADC یا Gateway با نسخه‌ی قدیمی در معرض خطر است.

شش آسیب‌پذیری دیگر در همان بولتن

بولتن سیتریکس علاوه بر این دو زیرودی، شش باگ دیگر با شناسه‌های CVE-2026-88773 تا CVE-2026-88778 را هم اصلاح می‌کند. به گزارش The Hacker News، امتیاز این شش مورد بین ۷٫۰ تا ۸٫۸ است و نشانه‌ای از سوءاستفاده‌ی فعال از آن‌ها گزارش نشده است.

ماجرا از کجا شروع شد؟

روز ۲۶ سپتامبر، شرکت امنیتی watchTowr هشدار داد که چند آسیب‌پذیری وصله‌نشده‌ی RCE در نت‌اسکیلر در حال سوءاستفاده هستند. یک روز بعد سیتریکس با انتشار نسخه‌های اصلاح‌شده تأیید کرد که سوءاستفاده از هر دو باگ را روی دستگاه‌های محافظت‌نشده مشاهده کرده است. CISA نیز در هشدار خود نوشت که مهاجمان در سطح جهانی از این آسیب‌پذیری‌ها بهره می‌برند.

نسخه‌های اصلاح‌شده

به گزارش BleepingComputer و The Hacker News، این بیلدها و نسخه‌های بعد از آن‌ها امن هستند:

  • NetScaler ADC و NetScaler Gateway شاخه‌ی ۱۴٫۱: بیلد 14.1-73.37 و بالاتر
  • NetScaler ADC و NetScaler Gateway شاخه‌ی ۱۳٫۱: بیلد 13.1-64.23 و بالاتر
  • NetScaler ADC 14.1-FIPS: بیلد 14.1-73.37-FIPS و بالاتر
  • NetScaler ADC 13.1-FIPS و 13.1-NDcPP: بیلد 13.1-37.279 و بالاتر

مدیران شبکه همین حالا چه کنند؟

CISA و سیتریکس روی یک نکته‌ی مهم تأکید دارند: قبل از وصله کردن، دنبال نشانه‌های نفوذ بگردید. وصله راه ورود را می‌بندد، اما مهاجمی را که پیش‌تر وارد شده بیرون نمی‌کند.

  1. نسخه‌ی دستگاه‌ها را بررسی و فهرست همه‌ی نمونه‌های رو به اینترنت را کامل کنید.
  2. پیش از هر تغییری، شواهد قانونی (لاگ‌ها و تصویر دیسک) را نگه دارید.
  3. نشانه‌های نفوذ را طبق راهنمای سیتریکس بررسی کنید.
  4. به نسخه‌های اصلاح‌شده ارتقا دهید.
  5. به توصیه‌ی منابع امنیتی، همه‌ی گذرواژه‌ها و اسرار حساب‌های سرویسی ذخیره‌شده روی دستگاه را عوض کنید.
  6. رابط مدیریتی را از دسترس اینترنت خارج کنید و تا پایان وصله، سطح در معرض اینترنت را کاهش دهید.

برای دیدن نسخه‌ی فعلی از خط فرمان نت‌اسکیلر می‌توانید از این دستور استفاده کنید:

show version

چرا دروازه‌های لبه‌ی شبکه هدف محبوب‌اند؟

دستگاه‌های لبه مثل VPN و ADC مستقیماً رو به اینترنت هستند، معمولاً ابزار امنیتی نقطه‌ی پایانی (EDR) روی‌شان نصب نمی‌شود و به شبکه‌ی داخلی دسترسی گسترده دارند. به همین دلیل یک باگ پیش از احراز هویت در این دستگاه‌ها می‌تواند دروازه‌ی کل سازمان باشد.

این رخداد یادآوری دوباره‌ای است که چرا «پیکربندی امن» و «مدیریت خطای ورودی» در صدر فهرست‌هایی مثل OWASP قرار دارند؛ اگر توسعه‌دهنده‌ی وب هستید، راهنمای OWASP Top 10 نسخه‌ی ۲۰۲۵ را از دست ندهید.

مطالب مرتبط