שתי פרצות שניתן לנצל ללא הזדהות ב-NetScaler ADC וב-Gateway ‏(CVE-2026-88771 ו-CVE-2026-88772, ‏CVSS 9.5) נוצלו עוד לפני שפורסם תיקון, וכיום קבוצות תוקפים רבות משתמשות בהן. העדכון דחוף אך אינו מספיק: כל רכיב שהיה חשוף לפני התיקון חייב להיבדק לאיתור web shells.

מה קרה

ב-27 בספטמבר 2026 פרסמה Citrix תיקונים לשמונה חולשות ב-NetScaler ADC וב-NetScaler Gateway. שתיים מהן מאפשרות לתוקף שלא הזדהה להריץ קוד על הרכיב, ושתיהן נוצלו עוד לפני שהתיקונים יצאו:

  • CVE-2026-88771 ‏(CVSS 9.5): בדיקת קלט לקויה המאפשרת הזרקת פקודות באמצעות נתוני הזדהות מזויפים.
  • CVE-2026-88772 ‏(CVSS 9.5): השחתת זיכרון בטיפול ב-DTLS במנוע החבילות (NSPPE), המעניקה גישת root.

לדברי Citrix, כל רכיב שלא עודכן פגיע בתצורת ברירת המחדל. קוד ניצול פומבי קיים לשתי הפרצות, ומאז 28 בספטמבר חוקרים מזהים ניצול המוני על ידי כמה קבוצות בלתי תלויות, לצורך גיוס רכיבים לבוטנטים ומכירת גישה לרשתות של הקורבנות.

מה התוקפים עושים לאחר החדירה

חקירות של Mandiant/Google ושל LevelBlue מתארות עשרות ארגונים שנפרצו באירופה ובצפון אמריקה — ממשל, פיננסים, טכנולוגיה, חינוך ושירותים מקצועיים. בין הפעילויות שנצפו:

  • web shells ב-PHP (אחת המשפחות נקראת WHIPSHOT) המוסווים כקובצי .deb או .sig ומופעלים דרך כתובות שנראות כמו בקשות לאייקונים תחת /vpn/media/;
  • כלי מנהור ב-Python ‏(SLAPSHOT) להגעה לשרתים פנימיים ולגניבת פרטי הזדהות;
  • גניבת תצורת ה-NetScaler, ‏reverse shells ויצירת חשבונות בעלי הרשאות גבוהות;
  • השתרשות באמצעות שינויים בתצורת שרת ה-web של הרכיב עצמו.

מה לעשות עכשיו

  1. מפו את כל רכיבי NetScaler ADC ו-Gateway שברשותכם, כולל גרסאות FIPS, ובדקו את הגרסה של כל אחד.
  2. עדכנו מיד לגרסה 14.1-73.37 ‏(14.1-73.37 FIPS), ‏13.1-64.23, או 13.1-NDcPP 13.1.37.279 עבור 13.1-FIPS. אם אי אפשר לעדכן היום, נתקו את הרכיב מהאינטרנט עד שתוכלו — לפי הדיווחים, ה-NCSC ההולנדי אף המליץ לכבות אותם.
  3. הניחו שהרכיב אולי כבר נפרץ, שכן הפרצות נוצלו לפני התיקון. חפשו ב-syslog הודעות DTLS ‏Handshake failure-Internal Error, ב-/var/log/messages את הרשומות NSPPE … exit with orphan rings או pitboss NOT restarting NSPPE, קבצים לא צפויים ב-/var/netscaler/gui/vpn/scripts/linux/, שינויים בתצורת שרת ה-web וחשבונות מנהל שלא אתם יצרתם.
  4. בכל ממצא, טפלו בו כאירוע אבטחה: בודדו את הרכיב, התקינו אותו מחדש מתמונה נקייה, החליפו כל פרט הזדהות שעבר דרכו (חשבונות שירות LDAP/AD, תעודות, סשנים של משתמשים) וחפשו תנועה רוחבית ברשת.

הניתוח שלנו

שערי VPN ומאזני עומסים חשופים לאינטרנט, נמצאים מחוץ להישג ידם של כלי הגנת הקצה ורואים את הסיסמאות של המשתמשים שלכם — ובדיוק בגלל זה הם מטרה. הרחיקו את ממשק הניהול שלהם מהאינטרנט, שלחו את היומנים שלהם למערכת שתוקף אינו יכול לשנות, ותכננו כבר עכשיו חלונות עדכון חירום לרכיבים האלה, לפני ה-zero-day הבא.

מקורות

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה