Citrix NetScaler: استغلال CVE-2026-88772 لنشر Web Shells

مقدمة تحليلية
بدأت الهجمات السيبرانية تستغل ثغرتين صفريتين (zero-day) في Citrix NetScaler منذ أوائل سبتمبر 2026، مما أثر على مؤسسات في أمريكا الشمالية وأوروبا. كشفت شركة Mandiant أن المهاجمين استخدموا الثغرات، تحديداً CVE-2026-88772، لنشر Web shells مخصصة، برامج اختراق للأنفاق، والحصول على صلاحيات Root، وسرقة بيانات الاعتماد، ثم التوسع داخل الشبكات الداخلية. امتد التأثير ليشمل قطاعات حيوية مثل الخدمات الحكومية والمالية والتعليمية والقانونية والمهنية. جاء الكشف العلني عن الحملة في نهاية الأسبوع الذي سبق 29 سبتمبر 2026، عندما بدأت تحذيرات خاصة تصل لمسؤولي Citrix وإدارات الأمن السيبراني، بما في ذلك CERTs والوكالات الوطنية، بضرورة إيقاف الأجهزة المتأثرة.
هذا التطور أظهر ضعفاً حرجاً في الدفاعات المحيطية للمؤسسات التي تعتمد على هذه البوابات الحساسة.
التحليل التقني
أكدت شركات الأمن السيبراني استغلال الثغرات قبل الكشف الرسمي من Citrix، حيث وثقت watchTowr تقارير تفيد باستغلال ثغرتين لتنفيذ تعليمات برمجية عن بعد (RCE). كشفت Citrix لاحقاً عن الثغرتين يوم الأحد، تحت المعرفين CVE-2026-88771 وCVE-2026-88772، حيث أطلق عليها بعض الباحثين اسم "PitScaler".
- CVE-2026-88771: ثغرة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها، تؤثر على جميع عمليات نشر NetScaler ADC وGateway.
- CVE-2026-88772: ثغرة تجاوز سعة الذاكرة (memory overflow) التي يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بعد أو حرمان من الخدمة (Denial of Service) عندما تكون خاصية DTLS ممكنة.
رصدت GreyNoise محاولة استغلال لـ Citrix NetScaler Gateway في 24 سبتمبر 2026، أي قبل ثلاثة أيام من الكشف العام عن الثغرات. الهجوم، الذي نشأ من العنوان IP 149.104.78.141، حاول تعديل `/bin/sh` لمنح صلاحيات Root shell، وتثبيت Web shell من نوع PHP محمية بكلمة مرور في المسار `/var/netscaler/logon/LogonPoint/custom/.ctxs.receiver`. كما سعى المهاجم لتعديل `/etc/httpd.conf` لكي يتم فتح Web shell المخفية بدلاً من ملفات CSS مثل `receiver.min.css`.
آليات الاختراق ونشر البرمجيات الخبيثة
تقرير Mandiant الأخير، بالتعاون مع Google Threat Intelligence Group، قدم تفاصيل أعمق حول استغلال CVE-2026-88772. يستغل الهجوم نقاط ضعف تتجاوز المصادقة وتؤدي إلى إنهاء غير متوقع لمحرك معالجة الحزم (NSPPE) الخاص بـ NetScaler، مما يمنح المهاجمين وصولاً بمستوى Root. يعتقد أن تمرير رؤوس سجلات مشوهة أو مجزأة بشكل خاص يؤدي إلى تلف حدود ذاكرة Heap داخل محرك الحزم، وتحويل تدفق التحكم لتنفيذ Shellcode عشوائي بصلاحيات نظام تشغيل Root على منصة FreeBSD الأساسية. شملت الأنشطة بعد الاختراق تثبيت Web shells من نوع PHP وتعديل تكوين خادم الويب الخاص بـ NetScaler لمعالجة امتدادات الملفات غير التنفيذية كملفات PHP.
في إحدى الحالات، عدل المهاجمون `/etc/httpd.conf` لتشغيل ملفات `.deb` كـ PHP، مما سمح باستخدام Web shells من أدلة عادةً ما تحتوي على برامج عميل NetScaler. وفي هجمات أخرى، تم استخدام ملفات `.sig` وتعديل تكوين خادم الويب بحيث يتم تعيين طلبات صور `.ico` تحت `/vpn/media/` لملفات PHP خبيثة، مما يجعل طلبات Web shell تبدو كطلبات لملفات صور أو CSS، مع تنفيذ أوامر المهاجم عبر دالات `shell_exec` أو `eval` PHP. بعض Web shells كانت تُرجع استجابات HTTP 404 زائفة لإخفاء نشاطها. نشر المهاجمون أيضاً عائلتين جديدتين من البرمجيات الخبيثة: WHIPSHOT، وهي Web shell PHP متنكرة في هيئة حزمة Debian ومخزنة في دليل NetScaler VPN scripts، وتعمل كـ HTTP proxy لـ SLAPSHOT.
أما SLAPSHOT فهي أداة TCP tunneling مبنية على Python، تربط جهاز NetScaler المخترق بالأجهزة الداخلية للسماح بالتوسع داخل الشبكة. للحفاظ على وصول Root، قام المهاجمون بتعديل أذونات `/bin/sh` لكي تُنفذ الأوامر بصلاحيات مرتفعة عبر استخدام بت `setuid`. كما قاموا بإعادة تشغيل أجهزة NetScaler أو إعادة تشغيل خادم الويب لتطبيق التغييرات. تضمنت مؤشرات الاختراق المحتملة معالجات PHP غير مصرح بها أو أسماء مستعارة في httpd.conf، وملفات `.deb` أو `.sig` مشبوهة تحتوي على تعليمات PHP برمجية، واستجابات HTTP 404 غير عادية، وتعطل غير متوقع لـ NSPPE، ووجود ملفات `/tmp/.uxdport` أو `/tmp/.uxdlock` المرتبطة بـ SLAPSHOT.
السياق وتأثير السوق
تمثل أجهزة NetScaler ADC وGateway أهدافاً جذابة للمهاجمين بسبب تعرضها للإنترنت وموقعها الحرج على حافة الشبكات الداخلية، وغياب برامج EDR المتقدمة التي توفرها في الغالب بيئات الخوادم الداخلية. هذا الوضع يجعلها نقطة دخول مثالية للتسلل العميق. قبل اكتشاف هذه الثغرات، كان الاعتماد على هذه الأجهزة كدرع أمني محيطي يمثل معياراً للصناعة، لكن الاختراق الفعال لثغرات Zero-day فيها يكشف عن قصور في نموذج الثقة الأمني. إن قدرة المهاجمين على التسلل والحصول على صلاحيات Root عبر تعديل أذونات ملفات نظام أساسية مثل `/bin/sh` تضع معياراً جديداً لمستوى المخاطرة المرتبطة بالأجهزة الطرفية المكشوفة للإنترنت.
الشركات التي اعتمدت على NetScaler كخط دفاع أول يجب أن تعيد تقييم استراتيجياتها الأمنية بالكامل، فمجرد تثبيت التحديثات الأمنية المقدمة من Citrix لا يكفي في بيئة التهديدات الحالية. يتطلب هذا الحادث تحولاً في النماذج الأمنية، حيث لم يعد كافياً مجرد تطبيق التصحيحات بعد الكشف، بل يجب اعتماد نهج استباقي يتضمن مراقبة دقيقة لتغييرات النظام الجذري على الأجهزة الطرفية، وخصوصاً تلك المعرضة للإنترنت. تتضح الأهمية القصوى لتطبيق أحدث التحديثات الأمنية من Citrix لمعالجة الثغرتين. وبالنسبة للمؤسسات التي لا تستطيع تطبيق التصحيحات فوراً، توصي Mandiant بتعطيل DTLS حيثما يكون ذلك ممكناً عملياً، وحظر UDP/443 الوارد في الشبكة عند عدم الحاجة إلى DTLS.
ومع ذلك، تحذر Google من أن هذه التخفيفات تنطبق فقط على CVE-2026-88772 ولا توفر حماية ضد CVE-2026-88771 المستغلة بشكل منفصل. تثبيت أحدث التحديثات الأمنية لـ NetScaler هو الحل الوحيد لمعالجة كلتا الثغرتين.
رؤية Glitch4Techs
يُعد استغلال ثغرات Zero-day في Citrix NetScaler مثالاً صارخاً على فشل الشركات في تأمين نقاط الضعف الحرجة، خصوصاً عندما تكون هذه الأجهزة في الواجهة الأمامية للإنترنت. إن القدرة على تعديل `/bin/sh` لتثبيت صلاحيات Root عبر بت `setuid` ليست مجرد نتيجة لثغرة Zero-day؛ إنها إشارة واضحة إلى غياب المراقبة الأمنية الأساسية على مستوى النظام. المؤسسات التي تعتمد على هذه البنية الأساسية أظهرت إهمالاً في تطبيق ممارسات أمنية دفاعية عميقة. الاعتماد الكامل على تصحيحات البائع بعد اكتشاف الاستغلال هو استجابة سلبية وغير كافية.
كان يجب أن تكون التغييرات في أذونات الملفات التنفيذية للنظام، خاصةً `/bin/sh`، محفزاً للتنبيهات الأمنية الفورية، بغض النظر عن معرفة بثغرات Zero-day. هذا الحادث يثبت أن الحماية الحقيقية لا تأتي فقط من إصلاحات سريعة، بل من تصميم نظام أمني يفترض الاختراق، ويراقب التغييرات الجذرية على الأصول الحرجة. المخاطرة الرئيسية ليست في الثغرة نفسها، بل في الفشل العملي للمراقبة الذي سمح بتثبيت هذا المستوى من الاختراق. لا يوجد حل سوى تحديث فوري، يرافقه تدقيق صارم لأنظمة الملفات والأذونات.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.


