Citrix NetScaler: ثغرتان حرجتان تستغلان فعالياً قبل التصحيح

مقدمة تحليلية
أكدت Citrix في 27 سبتمبر 2026 استغلال ثغرتين حرجتين من نوع RCE (تنفيذ التعليمات البرمجية عن بُعد) في منتجاتها NetScaler ADC وNetScaler Gateway، قبل نشر التصحيحات المتاحة. تحمل كلتا الثغرتين، CVE-2026-88771 وCVE-2026-88772، درجة خطورة CVSS v4 قدرها 9.5، مما يصنفهما ضمن أخطر العيوب الأمنية. هذه الأجهزة الحيوية، التي تعمل عند حافة شبكات المؤسسات لمعالجة VPN والوصول عن بُعد وموازنة التحميل ومصادقة المستخدمين، كانت هدفاً للهجمات النشطة. يأتي هذا التأكيد بعد يوم واحد من إعلان شركة watchTowr للأمن السيبراني، في 26 سبتمبر، عن استغلال ثغرات RCE غير مصححة في NetScaler، وبعد تقارير من مديري أنظمة عن إيقاف أجهزتهم لمنع الاختراق.
أصدرت Citrix حزماً علاجية لهذه الثغرات، بالإضافة إلى ستة عيوب أخرى، في نفس يوم الإعلان. هذا الواقع يؤكد الاستغلال النشط لهذه الثغرات قبل أن يتوفر للجمهور أي حل رسمي، مما يضع المؤسسات في موقف دفاعي متأخر.
التحليل التقني
تتمحور الأزمة الحالية حول ثغرتين رئيسيتين تم استغلالهما بنشاط، وتتركز كلتاهما في صميم وظائف NetScaler:
- CVE-2026-88771 (CVSS v4: 9.5): عيب في التحقق من صحة المدخلات يسمح لمهاجم غير مصادق عليه بتشغيل أوامر عشوائية. يؤثر هذا العيب على جميع عمليات نشر NetScaler ADC وNetScaler Gateway، ولا يتطلب أي ميزة إضافية لتشغيله، مما يجعله خطراً واسع النطاق.
- CVE-2026-88772 (CVSS v4: 9.5): ثغرة تجاوز سعة الذاكرة يمكن أن تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد أو حجب الخدمة (DoS). تؤثر هذه الثغرة على الأجهزة التي تم تمكين DTLS عليها. نظرًا لأن DTLS يتم تمكينه افتراضيًا لخوادم VPN الافتراضية، فإن أي NetScaler Gateway يتأثر ما لم يتم تعطيل DTLS بشكل صريح.
أكدت الشركة أن 'استغلال CVE-2026-88771 وCVE-2026-88772 على عمليات نشر NetScaler غير المخففة قد لوحظ'. لم تكشف Citrix عن مدى اتساع نطاق الاستغلال، أو الجهات الفاعلة، أو تاريخ بدء الهجمات. الأهم من ذلك، أن الإصلاحات وصلت بعد بدء الاستغلال الفعلي، ولم تقدم Citrix أي حلول مؤقتة أو مؤشرات اختراق (IoCs) للثغرات المستغلة. الأجهزة التي تستخدم الإصدارين 14.1-73.32 و13.1-63.21، التي عالجت CVE-2026-19490 في أغسطس، تقع ضمن النطاق المتأثر وتتطلب التحديث الجديد.
تتوفر الإصلاحات في الإصدارات التالية، والتي حثت Citrix العملاء المتأثرين على تثبيتها فوراً:
- NetScaler ADC وNetScaler Gateway 14.1-73.37 والإصدارات الأحدث.
- NetScaler ADC وNetScaler Gateway 13.1-64.23 والإصدارات الأحدث من 13.1.
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS والإصدارات الأحدث من 14.1-FIPS.
- NetScaler ADC 13.1-FIPS و13.1-NDcPP 13.1-37.279 والإصدارات الأحدث من 13.1-FIPS و13.1-NDcPP.
بالإضافة إلى ذلك، كشف البيان عن ستة عيوب أخرى لم يتم استغلالها حالياً:
- CVE-2026-88773 (CVSS v4: 9.3): ثغرة HTTP request smuggling.
- CVE-2026-88774 (CVSS v4: 7.0): تجاوز السياسة.
- CVE-2026-88775 (CVSS v4: 8.8): تجاوز سعة الذاكرة (Gateway/AAA).
- CVE-2026-88776 (CVSS v4: 8.8): تجاوز سعة الذاكرة (خوادم Oracle load balancing).
- CVE-2026-88777 (CVSS v4: 8.8): تجاوز سعة الذاكرة (بروتوكولات L7 غير HTTP).
- CVE-2026-88778 (CVSS v4: 8.8): ثغرة توقع رقم التسلسل الأولي لبروتوكول TCP (ISN).
السياق وتأثير السوق
تضع هذه الثغرات المؤسسات التي تعتمد على NetScaler في مواجهة خطر تشغيلي فوري. موقع هذه الأجهزة على حافة الشبكة يجعلها نقطة دخول حاسمة للمهاجمين، وبالتالي فإن أي اختراق يهدد البنية التحتية بأكملها. لا يمكن أن يضمن تثبيت التحديثات وحدها ما إذا كان المهاجم قد اخترق النظام بالفعل قبل توفر الإصلاح. هذا يذكّر بحادثة 2025، حيث تم استغلال ثغرة NetScaler كـ'صفر يوم' ضد منظمات هولندية.
حينها، أكد المركز الوطني الهولندي للأمن السيبراني (NCSC-NL) أن التحديث وحده لا يزيل المخاطر، لأن المهاجم يمكنه الاحتفاظ بالوصول المكتسب قبل التصحيح، ونصح مديري الأنظمة بتشغيل نصوص الفحص الخاصة به. ينطبق هذا المبدأ على الثغرات الحالية، مما يزيد من تعقيد الاستجابة. في 26 سبتمبر، أشار منشور لـwatchTowr على منصة X إلى شائعات عن ثغرات RCE غير مصححة، وذكر منشور متابع أن الثغرات اكتشفت خلال تحقيقات الطب الشرعي. في نفس اليوم، نصح موردو تكنولوجيا المعلومات بعض عملائهم بإيقاف تشغيل أجهزة NetScaler الخاصة بهم فوراً، دون تقديم تفاصيل، مما أدى إلى قيام عدة مؤسسات بذلك.
هذا يشير إلى أن معلومات الاستغلال كانت متداولة على نطاق أوسع قبل إعلان Citrix الرسمي. من الجدير بالذكر أن إصلاح فرع 13.1 يصل بعد انتهاء صيانته (End of Maintenance) في 15 سبتمبر، وفقاً لجدول إصدارات Citrix، مما يبرز تحديات دورة حياة المنتج في سياق الأمان الحيوي. على عكس خدمات Citrix السحابية وAdaptive Authentication التي تديرها الشركة بنفسها، فإن هذا الإشعار يغطي الأجهزة التي يديرها العملاء، بما في ذلك حالات NetScaler المستخدمة في عمليات نشر Secure Private Access Hybrid.
رؤية Glitch4Techs
الوضع الحالي مع ثغرات NetScaler المتعددة، واستغلال اثنتين منها كـ'صفر يوم'، يمثل فشلاً متكرراً في نهج Citrix للأمن، ويُسلط الضوء على قصور جوهري في إدارة المخاطر. تكرار سيناريو استغلال نقاط الضعف الحرجة قبل إصدار التصحيحات، كما حدث في 2025 والآن مع CVE-2026-88771 وCVE-2026-88772، يؤكد أن آليات الاستجابة لديهم لا تتناسب مع شدة المخاطر التي تفرضها منتجاتهم الحيوية. غياب مؤشرات الاختراق (IoCs) للثغرات المستغلة يُعد إهمالاً خطيراً، إذ يترك المؤسسات في عتمة تامة بشأن ما إذا كانت قد تعرضت للاختراق بالفعل، مما يحول عملية التحديث إلى مجرد ترقيع أعمى. إضافة إلى ذلك، وصول تصحيح إصدار 13.1 بعد انتهاء صيانته الرسمية في 15 سبتمبر، يوضح مدى التناقض بين التزامات دورة حياة المنتج وضرورات الأمن الحرجة، مما يترك العملاء في وضع لا يُحسد عليه.
هذه الفجوة المستمرة بين الكشف عن التهديدات والاستجابة الفعالة تُعد وصمة عار على سمعة الشركة في سوق الأمن السيبراني.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



