الأمن السيبراني

استغلال ثغرات NetScaler غير معلنة يتيح زرع أبواب خلفية والوصول إلى الشبكات الداخلية

استغل مهاجمون ثغرتين من نوع zero-day في أجهزة Citrix NetScaler لزرع أبواب خلفية PHP وأداة تنصت شبكية، مع الحصول على صلاحيات root وسرقة بيانات اعتماد والتحرك داخل الشبكات. أصدرت Citrix تحديثات أمنية، فيما تحذر Mandiant من أن تعطيل DTLS يعالج إحدى الثغرتين فقط.

29 سبتمبر 2026
3 دقائق قراءة
93 قراءة
certi.news Editorial Team
استغلال ثغرات NetScaler غير معلنة يتيح زرع أبواب خلفية والوصول إلى الشبكات الداخلية

استغل مهاجمون ثغرتين غير معلنتين في أجهزة Citrix NetScaler ADC وGateway لتنفيذ تعليمات عن بُعد، وزرع أبواب خلفية وأدوات نفقية تتيح الوصول إلى الشبكات الداخلية. ووفق Mandiant، بدأت الهجمات منذ أوائل سبتمبر 2026 وطالت مؤسسات في أمريكا الشمالية وأوروبا ضمن قطاعات حكومية ومالية وتعليمية وقانونية ومهنية.

كشفت Citrix عن الثغرتين في 27 سبتمبر، وأطلقت تحديثات أمنية لمعالجتهما. تحمل الأولى الرقم CVE-2026-88771، وهي ثغرة تنفيذ تعليمات عن بُعد من دون مصادقة تؤثر في جميع عمليات نشر NetScaler ADC وGateway. أما CVE-2026-88772 فهي ثغرة تجاوز للذاكرة قد تؤدي إلى تنفيذ تعليمات عن بُعد أو حجب الخدمة عند تفعيل DTLS. وأكدت الشركة استغلال الثغرتين في بيئات لم تُحصّن بعد.

كيف استُغلت الأجهزة؟

رصدت GreyNoise محاولة استغلال في 24 سبتمبر، قبل ثلاثة أيام من الإفصاح العام. حاول المهاجم تعديل /bin/sh لمنح صلاحيات shell مرتفعة، وزرع باب خلفي PHP محمياً بكلمة مرور داخل مسار NetScaler، ثم تعديل إعدادات خادم الويب لجعل طلبات تبدو كأنها ملفات CSS تُنفذ الشيفرة الخبيثة.

أكدت Mandiant أن الاستغلال يتجاوز المصادقة ويتسبب في انهيار محرك معالجة الحزم NSPPE، ما يمنح المهاجم وصولاً بصلاحيات root إلى نظام FreeBSD الأساسي. كما رصدت تعديلات تجعل امتدادات مثل .deb و.sig تُعالج كملفات PHP، بحيث تبدو طلبات الأبواب الخلفية كطلبات صور أو ملفات ثابتة، وأحياناً تعيد استجابات 404 مزيفة لإخفاء النشاط.

أدوات التسلل والتحرك الداخلي

حددت Mandiant عائلتي برمجيات خبيثة لم توثقا سابقاً هما WHIPSHOT وSLAPSHOT. تعمل WHIPSHOT كباب خلفي PHP متنكر في صورة حزمة Debian، وتستخدم كوسيط أمام SLAPSHOT، وهي أداة نفق TCP مكتوبة بلغة Python. تسمح هذه البنية بفتح اتصالات مع مضيفين داخليين وإرسال البيانات واستقبالها، ما يدعم الاستطلاع وسرقة بيانات الاعتماد والانتشار داخل الشبكة.

وللحفاظ على صلاحيات root، عدّل المهاجمون أذونات /bin/sh لتفعيل بت setuid. كما أعادوا تشغيل الأجهزة أو خادم الويب لتطبيق التعديلات، واستُخدمت آليات إنهاء ذاتي بعد فترات من عدم النشاط لتقليل فرص الاكتشاف.

ما الذي ينبغي على المدافعين فحصه؟

  • تثبيت أحدث تحديثات Citrix الأمنية وفحص الأجهزة بحثاً عن مؤشرات اختراق.
  • مراجعة الإضافات أو القواعد غير المصرح بها في httpd.conf، والبحث عن ملفات .deb أو .sig تحتوي شيفرة PHP.
  • التحقق من انهيارات NSPPE، واستجابات 404 غير المعتادة، ووجود الملفات /tmp/.uxdport أو /tmp/.uxdlock.
  • فحص أذونات /bin/sh والعمليات Python المشغلة عبر nohup أو التي تتضمن حمولات Base64.

إذا تعذر التحديث فوراً، توصي Mandiant بتعطيل DTLS عندما يكون ذلك ممكناً وحجب UDP/443 الوارد عندما لا تكون الخدمة مطلوبة. لكن هذا الإجراء يخفف مخاطر CVE-2026-88772 فقط، ولا يحمي من CVE-2026-88771؛ لذلك يبقى تثبيت تحديثات NetScaler هو المعالجة الوحيدة التي تغطي الثغرتين.

لماذا يهم هذا الخبر؟

تجمع الحملة بين تنفيذ التعليمات، والاستمرارية بصلاحيات مرتفعة، وإخفاء الأبواب الخلفية داخل ملفات وإعدادات تبدو اعتيادية، ثم استخدام الجهاز الطرفي كنقطة عبور إلى الشبكة الداخلية. وتكمن خطورتها العملية في أن أجهزة NetScaler مكشوفة للإنترنت وتقع عند حدود الشبكات، وغالباً لا تتمتع بقدرات الرصد الطرفي نفسها المتاحة للخوادم الداخلية. لذلك لا يكفي تطبيق التحديث؛ إذ ينبغي أيضاً إجراء فحص بحثي عن آثار الاختراق السابقة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

استغل مهاجمون ثغرتين من نوع zero-day في أجهزة Citrix NetScaler ADC وGateway لزرع أبواب خلفية وأدوات نفقية، والحصول على صلاحيات root والتحرك داخل الشبكات الداخلية. أصدرت Citrix تحديثات أمنية، بينما يؤدي تعطيل DTLS إلى تخفيف خطر CVE-2026-88772 فقط ولا يعالج CVE-2026-88771.

  • الثغرة CVE-2026-88771 تتيح تنفيذ تعليمات عن بُعد من دون مصادقة وتؤثر في عمليات نشر NetScaler ADC وGateway.
  • الثغرة CVE-2026-88772 تتعلق بتجاوز للذاكرة وقد تؤدي إلى تنفيذ تعليمات عن بُعد أو حجب الخدمة عند تفعيل DTLS.
  • زرع المهاجمون باب WHIPSHOT الخلفي المكتوب بلغة PHP، واستخدموا SLAPSHOT كنفق TCP للوصول إلى مضيفين داخل الشبكة.
  • منحت التعديلات المهاجمين صلاحيات root، وساعدت في سرقة بيانات الاعتماد والاستطلاع والانتشار داخل الشبكات.
  • ينبغي تثبيت تحديثات Citrix وفحص الأجهزة بحثاً عن ملفات PHP متنكرة، وتعديلات httpd.conf، وانهيارات NSPPE ومؤشرات الاختراق المذكورة.
  • تعطيل DTLS وحجب UDP/443 عند الحاجة إجراءات مؤقتة تخفف مخاطر CVE-2026-88772 فقط.

أسئلة شائعة

ما المنتجات المتأثرة؟

تؤثر الثغرتان في أجهزة Citrix NetScaler ADC وGateway، وتؤثر CVE-2026-88771 في جميع عمليات النشر وفق المقال.

هل يكفي تعطيل DTLS للحماية؟

لا. تعطيل DTLS يخفف مخاطر CVE-2026-88772 فقط، ولا يحمي من CVE-2026-88771؛ وتبقى تحديثات NetScaler المعالجة التي تغطي الثغرتين.

ما البرمجيات الخبيثة المستخدمة؟

رصدت Mandiant عائلتي WHIPSHOT وSLAPSHOT؛ يعمل WHIPSHOT كباب خلفي PHP، بينما يستخدم SLAPSHOT كنفق TCP مكتوب بلغة Python.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار