مِخبارMIKHBAR
الأمن التقني

سيتريكس تسد ثغرة صفرية في NetScaler استُغلت في هجمات نشطة

واجهت أجهزة NetScaler هجمات استغلّت ثغرة ذاكرة جديدة، مما دفع الشركة لإطلاق تصحيحات عاجلة وتحذير العملاء من ضرورة التحديث الفوري.

سيتريكس تسد ثغرة صفرية في NetScaler استُغلت في هجمات نشطة

تحديثات طارئة لثغرة صفرية

أصدرت شركة سيتريكس تحديثات أمنية طارئة لسد ثغرة جديدة في أجهزة NetScaler ADC و NetScaler Gateway، تم تصنيفها برقم CVE-2026-88779. تشير التقارير إلى أن هذه الثغرة استُغلت بالفعل في هجمات صفرية (Zero-day) قبل إصدار التصحيح. وتؤثر الثغرة تحديداً على الأجهزة التي تعتمد على مصادقة SAML مع وظائف البوابة (Gateway) أو إدارة الوصول (AAA). ويمكن الرجوع إلى BleepingComputer للاطلاع على التفاصيل الأصلية للمصدر.

وفقاً للنصائح الأمنية الصادرة عن الشركة، تبلغ درجة الخطورة (CVSS) لهذه الثغرة 8.7. وأكدت سيتريكس أنها رصدت هجمات مستهدفة ضد الأجهزة غير المحمية، مما أدى إلى حالات انقطاع في الخدمة (Denial of Service). وأوضح بيان الشركة أن تكرار استغلال الثغرة قد يجعل الخدمة غير متاحة لفترة طويلة، مشيرة إلى أن التحليلات الحالية لا تشير إلى تأثير مباشر على سلامة بيانات العملاء. ويمكن الرجوع إلى Lawrence Abrams للاطلاع على التفاصيل الأصلية للمصدر.

إصدارات التصحيح المتوفرة

في صباح يوم الأحد، أطلقت سيتريكس إصدارات محددة لإصلاح الثغرة. تشمل التحديثات الرئيسية إصدارات 14.1-73.41 و 13.1-64.28 لأجهزة NetScaler ADC و Gateway. أما بالنسبة للعملاء الذين يستخدمون بيئات FIPS، فقد نصحت الشركة بالترقية إلى إصدار 14.1-73.41 FIPS، بينما يجب على عملاء NDcPP في فرع 13.1 تثبيت إصدار 13.1-37.282.

بالإضافة إلى التحديثات البرمجية، توفر سيتريكس قوائم حظر عالمية (Global Deny Lists) تمنع الوصول من عناوين IP معروفة بأنها خبيثة. ومع ذلك، يوصي خبراء الأمن بشدة بتثبيت التحديثات الأمنية الجديدة في أقرب وقت ممكن، حيث أن قوائم الحظر قد لا تكون كافية لحماية جميع السيناريوهات الهجومية المحتملة.

كيف تتحقق من التأثر بالثغرة؟

يمكن للمنظمات تحديد ما إذا كانت أجهزتها معرضة للخطر من خلال فحص إعدادات المصادقة. إذا كانت الأجهزة مهيأة كـ SAML Service Provider (SP) باستخدام الأمر 'add authentication samlAction'، أو كـ SAML Identity Provider (IdP) باستخدام 'add authentication samlIdPProfile'، فهي معرضة للثغرة. هذا يعني أن أي بيئة تعتمد على هذه الإعدادات يجب أن تخضع للتحديث الفوري.

حذرت سيتريكس المنظمات التي قامت مؤخراً بتحديث أجهزتها لإصلاح ثغرتين نشطتين أخريين (CVE-2026-88771 إلى CVE-2026-88778) من ضرورة إجراء تحديث إضافي. ونصحت الشركة العملاء الذين تحققوا من أن بيئاتهم تستوفي الشروط المذكورة أعلاه بالترقية مرة أخرى لضمان الحماية الكاملة من هذا الاستغلال الجديد.

شكوك حول تنفيذ أكواد عن بُعد

على الرغم من تصنيف سيتريكس للثغرة كمشكلة انقطاع خدمة، لاحظ مسؤولو أنظمة NetScaler وباحثو الأمن نشاطاً يشير إلى إمكانية استغلالها لتنفيذ أكواد عن بُعد (RCE). بدأت التقارير تظهر يوم الخميس عندما أبلغ مسؤولون عن إعادة تشغيل غير متوقعة للأجهزة التي تم تحديثها مؤخراً، مما أثار تساؤلات حول سبب هذه الأعطال المفاجئة.

في نقاش على منصة Reddit، ذكر أحد المسؤولين أن عدة عملاء يستخدمون إصدار 14.1-73.37 واجهوا إعادة تشغيل قسرية متكررة رغم تثبيت أحدث التحديثات المتاحة آنذاك. أضاف مسؤولون آخرون أنهم رصدوا نفس السلوك حتى في الأجهزة التي تم بناؤها من صور نظيفة جديدة، مما استبعد عيوب التصنيع أو التهيئة الأولية.

تحليلات الخبراء والباحثين

أظهرت التحقيقات الأولية أن أحد المسؤولين رصد طلبات مصادقة تحتوي على أسماء مستخدمين مخصصة تتضمن أوامر شل (Shell commands). كانت هذه الأوامر مصممة لتنزيل حمولة خبيثة من عنوان IP محدد، وحفظها في مسار /v، ثم تنفيذ الملف. ظهرت هذه الطلبات مباشرة قبل تسلسلات انهيار مؤكدة لعميل nsaaad على جهاز واحد، مستهدفة عوامل مصادقة SAML متعددة.

شدد المسؤول على أن السجلات أظهرت محاولات استغلال وانهيارات مترابطة، لكنها لم تؤكد نجاح تنفيذ الأوامر فعلياً. ومع ذلك، أبلغ خبراء آخرون عن نفس أنماط الانهيار في عميلي nsaaad و Pitboss، بما في ذلك على الأنظمة التي تم ترحيلها بالفعل إلى الإصدار 14.1-73.37، مما يعزز فرضية وجود ثغرة أعمق من مجرد انقطاع الخدمة.

تأكيدات أمنية واستجابة CISA

في يوم الجمعة، أصدرت سيتريكس إشعاراً أمنياً ذكرت فيه أن فرق الهندسة والدعم تتابع "مشكلة جديدة رُصدت" تتعلق بمصادقة SAML في بيئات العملاء. أكدت الشركة أن المشكلة مختلفة عن ثغرات NetScaler السابقة المكشوفة، ونصحت العملاء المتأثرين بالتواصل مع الدعم الفني مباشرة. كما أشار الخبير الأمني كيفن بيومونت إلى أن نشاط الهجوم يتجاوز مجرد انقطاع الخدمة، حيث وجد أن إحدى نقاط العسل (Honeypots) المحمية كانت تعمل حمولة برمجية خبيثة تم تنزيلها.

أكدت شركة watchTowr Labs الأمنية أنها تمكنت من إعادة إنتاج الثغرة بعد التحقيق في نشاط نقاط العسل، دون الكشف بعد عن التفاصيل التقنية الدقيقة. وفي يوم الأحد، أضافت الإدارة الأمريكية للأمن السيبراني (CISA) الثغرة CVE-2026-88779 إلى كتالوج الثغرات المعروفة المستغلة (KEV)، مما يؤكد الاستغلال النشط ويمنح الوكالات الفيدرالية مهلة حتى 7 أكتوبر لاتخاذ إجراءات التخفيف اللازمة.

المصادر

تابع التسلسل الزمني

أنت تقرأ الآنسيتريكس تسد ثغرة صفرية في NetScaler استُغلت في هجمات نشطة
اختراق أمني في جامعة الدنمارك التقنية يعرض بيانات 200 ألف مستخدم
الخبر الأقدماختراق أمني في جامعة الدنمارك التقنية يعرض بيانات 200 ألف مستخدم3 أكتوبر 2026 · 5 دقائق