أمرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) وكالات الحكومة الفيدرالية المدنية بتأمين أجهزة Citrix NetScaler المتأثرة بثغرتين حرجتين قبل 30 سبتمبر، بعد تأكيد Citrix استغلالهما فعلياً في هجمات يوم الصفر.
تحمل الثغرتان الرقمين CVE-2026-88771 وCVE-2026-88772، وتسمحان لمهاجمين غير موثقين بتنفيذ أوامر عن بُعد على أجهزة NetScaler الضعيفة. تؤثر الثغرة الأولى في عمليات نشر NetScaler ADC وNetScaler Gateway ذات الإعدادات الافتراضية، بينما تتطلب الثانية تفعيل DTLS، وهي خاصية أشارت Citrix إلى أنها مفعلة افتراضياً على خوادم VPN الافتراضية.
ما الذي طلبته CISA؟
أضافت CISA الثغرتين إلى كتالوج Known Exploited Vulnerabilities، وفرضت على الوكالات المشمولة بالتوجيه التشغيلي الملزم BOD 26-04 معالجة الأجهزة الضعيفة ضمن المهلة المحددة. كما دعت المستخدمين ومديري الأنظمة إلى مراجعة إرشادات Citrix، والتحقق من مؤشرات الاختراق قبل تثبيت التحديثات متى أمكن.
وتحذر الوكالة من أن تثبيت التحديث قد يؤدي إلى فقدان بعض الرؤية الجنائية، لذلك ينبغي للجهات التي تشتبه في تعرضها للاختراق الحفاظ على الأدلة قبل التحديث والاستعانة بخبراء تحقيق جنائي عند الحاجة.
الإصدارات المعالجة ووضع الإصدارات القديمة
أصدرت Citrix تحديثات تشمل NetScaler ADC وCitrix NetScaler Gateway 14.1-73.37 وما بعده، و13.1-64.23 وما بعده. وتشمل الإصدارات المدعومة أيضاً NetScaler ADC 14.1-FIPS بإصدار 14.1-73.37 FIPS وما بعده، وNetScaler ADC 13.1-FIPS و13.1-NDcPP بإصدار 13.1.37.279 وما بعده.
أما الإصداران 12.1 و13.0 فقد وصلا إلى نهاية دورة الدعم، ولا يحصلان على تحديثات أمنية؛ وتوصي Citrix بترحيل الأجهزة التي تعمل بهما إلى إصدار مدعوم.
لماذا يهم هذا الخبر؟
لا يقتصر الخطر على الالتزام التنظيمي للوكالات الأمريكية. فأجهزة NetScaler المواجهة للإنترنت تعمل عادةً كنقاط وصول أو بوابات VPN، ما يجعل استغلال تنفيذ الأوامر عن بُعد ذا أثر محتمل على شبكات المؤسسات. وترصد Shadowserver أكثر من 23 ألف عنوان IP يحمل بصمات NetScaler مكشوفة على الإنترنت، بينها نحو 22 ألف جهاز ADC وما يزيد قليلاً على 1500 جهاز Gateway، مع عدم توفر بيانات تحدد عدد الأجهزة المصححة أو المتأثرة فعلياً.
وفرت Citrix مؤشرات اختراق عامة عبر NetScaler Console، لكنها أقرت بأنها قد تكون محدودة القيمة الجنائية ولا تكشف جميع حالات الاختراق. لذلك لا يكفي تثبيت الإصلاح وحده في البيئات التي تظهر فيها مؤشرات مريبة؛ إذ توصي CISA وCERT-EU بإجراء تقييم للتعرض للاختراق، خصوصاً على الأجهزة المتصلة مباشرة بالإنترنت.
سياق الاستغلال
تأتي الثغرتان ضمن سلسلة من ثغرات NetScaler المستغلة خلال العام. فقد حذرت Citrix في مارس من CVE-2026-3055 وCVE-2026-4368، ثم بدأ استغلال ثغرة تجاوز المصادقة CVE-2026-19490 في أوائل سبتمبر بعد إصلاحها في منتصف أغسطس. ومنذ نوفمبر 2021، أدرجت CISA 26 ثغرة Citrix مستغلة، ارتبطت ست منها بهجمات نفذتها عصابات برمجيات الفدية.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.