حثت Citrix العملاء على تأمين أجهزة NetScaler فوراً بعد الكشف عن ثغرتين تؤثران في حلول الوصول الآمن عن بُعد NetScaler Gateway وأجهزة الشبكات NetScaler ADC. وتكمن الخطورة الرئيسية في أن إحدى الثغرتين قد تسمح لمهاجمين عن بُعد ومن دون صلاحيات بتجاوز المصادقة، بينما يمكن استغلال الثانية لتنفيذ هجمات حجب خدمة.
تجاوز المصادقة في حالات إعداد محددة
تحمل الثغرة الأشد خطورة المعرف CVE-2026-19490، ويمكن استغلالها من قبل مهاجمين غير موثّقين لتجاوز المصادقة عندما يكون الجهاز مضبوطاً بوصفه خادماً افتراضياً من نوع AAA أو بوصفه Gateway. وتشمل حالات Gateway المذكورة SSL VPN وICA Proxy وCVPN وRDP Proxy.
يعتمد تأثر الجهاز على إصدار البرنامج الثابت وعلى ما إذا كان إعداد SAML Action مفعلاً. ويمكن للمسؤولين التحقق من وجود الشروط المرتبطة بالثغرة عبر فحص إعدادات NetScaler والبحث عن السلاسل التالية:
- add authentication samlAction .*
- add authentication vserver .*
- add vpn vserver .*
ثغرة أخرى قد تؤدي إلى تعطيل الخدمة
أما الثغرة الثانية، التي تحمل المعرف CVE-2026-19489 وتصنفها Citrix عالية الخطورة، فهي خلل في تجاوز حدود الذاكرة. ويمكن لمهاجمين عن بُعد ومن دون مصادقة استغلالها في هجمات حجب خدمة عندما تكون وظيفة SIP ALG، أي بوابة تطبيقات بروتوكول بدء الجلسة، مفعلة ضمن إعداد مجموعة NAT واسعة النطاق.
ولمعرفة ما إذا كانت إعدادات الأجهزة تستوفي شروط الاستغلال، ينبغي لفرق الأمن فحص التكوين بحثاً عن السلسلة add lsn group.*sipalg.*.
الإصدارات التي أوصت بها Citrix
أوصت الشركة بترقية أجهزة NetScaler ADC وNetScaler Gateway المتأثرة إلى أحد الإصدارات التالية، بحسب نوع النشر:
- NetScaler ADC وNetScaler Gateway 14.1-73.32 أو إصدار أحدث.
- NetScaler ADC وNetScaler Gateway 13.1-63.21 أو إصدار أحدث.
- NetScaler ADC FIPS 14.1-73.32 FIPS أو إصدار أحدث.
- NetScaler ADC FIPS وNDcPP 13.1-37.277 أو إصدار أحدث.
يشمل التنبيه الإصدارات المدعومة من NetScaler ADC وNetScaler Gateway التي يديرها العملاء، بما في ذلك بعض إصدارات FIPS وNDcPP. كما تتأثر عمليات نشر SecurAccess ZTNA Hybrid، المعروفة سابقاً باسم Secure Private Access Hybrid، عندما تستخدم مثيلات NetScaler يديرها العملاء.
لماذا يهم هذا التنبيه؟
لم تُدرج Citrix الثغرتين حتى الآن على أنهما مستغلتان في هجمات فعلية، لكن سجل الثغرات السابقة يوضح سبب استعجال التحديث. ففي 23 مارس، حثت الشركة المسؤولين على معالجة الثغرتين CVE-2026-3055 وCVE-2026-4368، قبل أن يبدأ مهاجمون باستغلالهما فعلياً بأيام. وأضافت CISA لاحقاً CVE-2026-3055 إلى كتالوج الثغرات المستغلة المعروفة في 30 مارس، وأمرت الوكالات الفيدرالية بتأمين أجهزة Citrix المتأثرة خلال ثلاثة أيام.
وخلال السنوات الخمس الماضية، رصدت وكالة الأمن السيبراني الأميركية 22 ثغرة في منتجات Citrix قالت إنها استُغلت في هجمات فعلية، ست منها استُخدمت أيضاً ضمن هجمات فدية. وتتابع مؤسسة ShadowServer حالياً أكثر من 22 ألف مثيل NetScaler ADC ونحو 1,800 مثيل NetScaler Gateway مكشوفة على الإنترنت، من دون أن تحدد عدد الأجهزة التي قد تكون قابلة للاستغلال عبر الثغرتين الجديدتين.