زیرودی سیتریکس نتاسکیلر: دو باگ بحرانی RCE زیر حمله فعال
دو باگ زیرودی سیتریکس نتاسکیلر با امتیاز ۹٫۵ پیش از انتشار وصله در حملات واقعی به کار رفتهاند؛ نسخههای اصلاحشده و اقدامهای فوری را ببینید.

فهرست مطالب
زیرودی سیتریکس نتاسکیلر دوباره خبرساز شد. سیتریکس روز ۲۷ سپتامبر ۲۰۲۶ (۵ مهر ۱۴۰۵) تأیید کرد که دو آسیبپذیری بحرانی اجرای کد از راه دور (RCE) در NetScaler ADC و NetScaler Gateway پیش از انتشار وصله در حملات واقعی به کار رفتهاند. آژانس امنیت سایبری آمریکا (CISA) هم هر دو را همان روز به فهرست آسیبپذیریهای شناختهشدهی مورد سوءاستفاده (KEV) اضافه کرد.
اگر سازمان شما از نتاسکیلر بهعنوان دروازهی VPN یا توزیعکنندهی بار استفاده میکند، این خبر را باید «امروز» جدی گرفت، نه هفتهی بعد.
دو آسیبپذیری زیرودی سیتریکس نتاسکیلر دقیقاً چه هستند؟
طبق بولتن امنیتی سیتریکس و گزارش رسانههای امنیتی، هر دو باگ در سامانهی امتیازدهی CVSS نسخهی ۴٫۰ امتیاز ۹٫۵ گرفتهاند و مهاجم برای سوءاستفاده به احراز هویت نیاز ندارد.
| شناسه | نوع ضعف | پیامد | شرط سوءاستفاده |
|---|---|---|---|
| CVE-2026-88771 | اعتبارسنجی نادرست ورودی | اجرای دستور دلخواه بدون احراز هویت | همهی استقرارها، حتی پیکربندی پیشفرض |
| CVE-2026-88772 | سرریز حافظه (Memory Overflow) | اجرای کد یا از کار انداختن سرویس (DoS) | فعال بودن DTLS که روی سرورهای مجازی VPN پیشفرض است |
نکتهی نگرانکننده دامنهی CVE-2026-88771 است: برای آسیبپذیر بودن لازم نیست قابلیت خاصی روشن باشد و هر دستگاه ADC یا Gateway با نسخهی قدیمی در معرض خطر است.
شش آسیبپذیری دیگر در همان بولتن
بولتن سیتریکس علاوه بر این دو زیرودی، شش باگ دیگر با شناسههای CVE-2026-88773 تا CVE-2026-88778 را هم اصلاح میکند. به گزارش The Hacker News، امتیاز این شش مورد بین ۷٫۰ تا ۸٫۸ است و نشانهای از سوءاستفادهی فعال از آنها گزارش نشده است.
ماجرا از کجا شروع شد؟
روز ۲۶ سپتامبر، شرکت امنیتی watchTowr هشدار داد که چند آسیبپذیری وصلهنشدهی RCE در نتاسکیلر در حال سوءاستفاده هستند. یک روز بعد سیتریکس با انتشار نسخههای اصلاحشده تأیید کرد که سوءاستفاده از هر دو باگ را روی دستگاههای محافظتنشده مشاهده کرده است. CISA نیز در هشدار خود نوشت که مهاجمان در سطح جهانی از این آسیبپذیریها بهره میبرند.
نسخههای اصلاحشده
به گزارش BleepingComputer و The Hacker News، این بیلدها و نسخههای بعد از آنها امن هستند:
- NetScaler ADC و NetScaler Gateway شاخهی ۱۴٫۱: بیلد 14.1-73.37 و بالاتر
- NetScaler ADC و NetScaler Gateway شاخهی ۱۳٫۱: بیلد 13.1-64.23 و بالاتر
- NetScaler ADC 14.1-FIPS: بیلد 14.1-73.37-FIPS و بالاتر
- NetScaler ADC 13.1-FIPS و 13.1-NDcPP: بیلد 13.1-37.279 و بالاتر
مدیران شبکه همین حالا چه کنند؟
CISA و سیتریکس روی یک نکتهی مهم تأکید دارند: قبل از وصله کردن، دنبال نشانههای نفوذ بگردید. وصله راه ورود را میبندد، اما مهاجمی را که پیشتر وارد شده بیرون نمیکند.
- نسخهی دستگاهها را بررسی و فهرست همهی نمونههای رو به اینترنت را کامل کنید.
- پیش از هر تغییری، شواهد قانونی (لاگها و تصویر دیسک) را نگه دارید.
- نشانههای نفوذ را طبق راهنمای سیتریکس بررسی کنید.
- به نسخههای اصلاحشده ارتقا دهید.
- به توصیهی منابع امنیتی، همهی گذرواژهها و اسرار حسابهای سرویسی ذخیرهشده روی دستگاه را عوض کنید.
- رابط مدیریتی را از دسترس اینترنت خارج کنید و تا پایان وصله، سطح در معرض اینترنت را کاهش دهید.
برای دیدن نسخهی فعلی از خط فرمان نتاسکیلر میتوانید از این دستور استفاده کنید:
show version
چرا دروازههای لبهی شبکه هدف محبوباند؟
دستگاههای لبه مثل VPN و ADC مستقیماً رو به اینترنت هستند، معمولاً ابزار امنیتی نقطهی پایانی (EDR) رویشان نصب نمیشود و به شبکهی داخلی دسترسی گسترده دارند. به همین دلیل یک باگ پیش از احراز هویت در این دستگاهها میتواند دروازهی کل سازمان باشد.
این رخداد یادآوری دوبارهای است که چرا «پیکربندی امن» و «مدیریت خطای ورودی» در صدر فهرستهایی مثل OWASP قرار دارند؛ اگر توسعهدهندهی وب هستید، راهنمای OWASP Top 10 نسخهی ۲۰۲۵ را از دست ندهید.



