ثغرتان قابلتان للاستغلال دون مصادقة في NetScaler ADC وGateway ‏(CVE-2026-88771 وCVE-2026-88772، بدرجة CVSS 9.5) استُغلّتا قبل توفّر أي إصلاح، وتستخدمهما اليوم مجموعات مهاجمين عديدة. التحديث عاجل لكنه لا يكفي: يجب فحص كل جهاز كان مكشوفًا قبل التحديث بحثًا عن web shells.

ما الذي حدث

في 27 سبتمبر 2026 نشرت Citrix إصلاحات لثماني ثغرات في NetScaler ADC وNetScaler Gateway. اثنتان منها تتيحان لمهاجم غير مُصادَق تنفيذ تعليمات برمجية على الجهاز، وكانت كلتاهما تُستغلّ قبل صدور التحديثات:

  • CVE-2026-88771 ‏(CVSS 9.5): تحقّق غير كافٍ من المدخلات يسمح بحقن أوامر عبر بيانات مصادقة مُزوَّرة.
  • CVE-2026-88772 ‏(CVSS 9.5): إفساد للذاكرة في معالجة DTLS داخل محرّك الحزم (NSPPE) يمنح صلاحيات root.

بحسب Citrix، كل جهاز غير محدَّث معرّض للخطر في إعداداته الافتراضية. تتوفر شيفرات استغلال علنية للثغرتين، ومنذ 28 سبتمبر يرصد الباحثون استغلالًا جماعيًا من قِبل عدة مجموعات مستقلة، بهدف ضمّ الأجهزة إلى شبكات بوت وبيع الوصول إلى شبكات الضحايا.

ماذا يفعل المهاجمون بعد الدخول

تصف تحقيقات Mandiant/Google وLevelBlue عشرات المؤسسات المخترقة في أوروبا وأمريكا الشمالية، في القطاع الحكومي والمالي والتقني والتعليمي والخدمات المهنية. ومن الأنشطة المرصودة:

  • web shells بلغة PHP (إحدى عائلاتها تُسمّى WHIPSHOT) متخفّية في صورة ملفات .deb أو .sig ويُوصَل إليها عبر عناوين تبدو كطلبات أيقونات ضمن /vpn/media/؛
  • أداة أنفاق مكتوبة بـ Python ‏(SLAPSHOT) للوصول إلى الأجهزة الداخلية وجمع بيانات الاعتماد؛
  • سرقة إعدادات NetScaler، وreverse shells، وإنشاء حسابات ذات صلاحيات عالية؛
  • الاستمرار داخل الجهاز عبر تعديل إعدادات خادم الويب الخاص به.

ما العمل الآن

  1. حصر جميع أجهزة NetScaler ADC وGateway لديكم، بما فيها إصدارات FIPS، والتحقق من إصدار كل منها.
  2. التحديث فورًا إلى 14.1-73.37 ‏(14.1-73.37 FIPS) أو 13.1-64.23 أو 13.1-NDcPP 13.1.37.279 لفرع 13.1-FIPS. وإن تعذّر ذلك اليوم، افصلوا الجهاز عن الإنترنت إلى حين التحديث — وتشير التقارير إلى أن المركز الوطني الهولندي للأمن السيبراني (NCSC) نصح بإطفائها.
  3. افترضوا أن الجهاز ربما اختُرق بالفعل، إذ استُغلّت الثغرتان قبل الإصلاح. ابحثوا في syslog عن رسائل DTLS ‏Handshake failure-Internal Error، وفي /var/log/messages عن NSPPE … exit with orphan rings أو pitboss NOT restarting NSPPE، وعن ملفات غير متوقعة في /var/netscaler/gui/vpn/scripts/linux/، وعن تعديلات في إعدادات خادم الويب وحسابات مدير لم تُنشئوها.
  4. عند أي مؤشر، تعاملوا معه كحادث أمني: اعزلوا الجهاز، وأعيدوا تثبيته من صورة نظيفة، وغيّروا كل بيانات الاعتماد التي مرّت عبره (حسابات خدمة LDAP/AD، الشهادات، جلسات المستخدمين)، ثم ابحثوا عن أي تحرّك جانبي داخل شبكتكم.

تحليلنا

بوابات VPN وموازنات الأحمال مكشوفة على الإنترنت، وتقع خارج نطاق أدوات حماية الأجهزة الطرفية، وتمرّ عبرها كلمات مرور مستخدميكم — ولهذا السبب تحديدًا تُستهدف. أبقوا واجهة إدارتها بعيدة عن الإنترنت، وأرسلوا سجلاتها إلى نظام لا يستطيع المتسلّل تعديله، وخطّطوا من الآن لنوافذ تحديث طارئة لهذه الأجهزة قبل ثغرة zero-day التالية.

المصادر

هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.

تحدّث إلى خبير