Citrix NetScaler: ثغرتان RCE تستغلان كـ"صفر يوم"، تحذيرات بالإغلاق

أكدت Citrix استغلال ثغرتين RCE خطيرتين (CVE-2026-88771 وCVE-2026-88772) في أجهزة NetScaler ADC وGateway كـ"صفر يوم"، مما دفع جهات أمنية لطلب إغلاق فوري.
مقدمة تحليلية
بدأت Citrix في 27 سبتمبر 2026 تأكيداً رسمياً استغلال ثغرتين حرجتين لتنفيذ التعليمات البرمجية عن بُعد (RCE) في أجهزة NetScaler، وهما CVE-2026-88771 وCVE-2026-88772، ضمن هجمات جارية. هذه الثغرات، التي صُنفت كـ"صفر يوم"، دفعت مسؤولين في شركات تكنولوجيا المعلومات ووكالات أمن سيبراني وطنية إلى إصدار تحذيرات خاصة للمؤسسات مسبقاً، مطالبين بإيقاف تشغيل أجهزة NetScaler فوراً. قيمة أجهزة NetScaler كأهداف تكمن في نشرها كأجهزة طرفية تواجه الإنترنت، حيث توفر خدمات الوصول عن بُعد وتقديم التطبيقات للشبكات الداخلية للشركات. اختراق أحد هذه الأجهزة يمنح المهاجمين موطئ قدم أولي في محيط شبكة الضحية، مما يفتح مساراً محتملاً للأنظمة الداخلية دون الحاجة إلى اختراق نقطة نهاية داخل المؤسسة أولاً.
أولى مؤشرات الحادث ظهرت مع تقارير مسؤولي Citrix على منصة Reddit، حيث أشاروا إلى اتصالات من موردي تكنولوجيا المعلومات وفرق الأمن تحثهم على الإغلاق الفوري. هذه التحذيرات الأولية، التي سبقت أي إفصاح عام من Citrix، أكدتها لاحقاً جهات تطبيق القانون وCERTs ووكالات الأمن السيبراني الوطنية، مما يؤكد جدية الوضع قبل الكشف الرسمي عن الإصلاحات.
التحليل التقني
أصدرت Citrix نشرتها الأمنية CTX697096، مؤكدةً الثغرات وإصدار التصحيحات لأجهزة NetScaler ADC وNetScaler Gateway المتأثرة. الثغرة الأولى، CVE-2026-88771، هي ثغرة تنفيذ تعليمات برمجية عن بُعد ناتجة عن التحقق غير الصحيح من المدخلات (improper input validation). تسمح هذه الثغرة لمهاجم غير مصادق عليه بتنفيذ أوامر عشوائية، وتحمل درجة خطورة تبلغ 9.5. تشير Citrix إلى أن هذا الخلل يؤثر على جميع عمليات نشر NetScaler ADC وNetScaler Gateway، بما في ذلك تلك التي تستخدم التكوين الافتراضي، ولا يتطلب تمكين أي ميزة إضافية لاستغلاله.
هذا يعني أن أي جهاز NetScaler غير مُحدّث ومواجه للإنترنت يمكن أن يكون عرضة للخطر. الثغرة الثانية، CVE-2026-88772، هي ثغرة تجاوز سعة الذاكرة (memory overflow) يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد أو حالة رفض خدمة (denial-of-service). تحمل هذه الثغرة أيضاً درجة خطورة تبلغ 9.5. يمكن استغلالها عندما تكون ميزة DTLS (Datagram Transport Layer Security) ممكّنة على جهاز NetScaler ADC أو NetScaler Gateway.
تجدر الإشارة إلى أن DTLS ممكّنة افتراضياً على خوادم VPN الافتراضية، مما يوسع نطاق التعرض. أكدت Citrix رصد استغلال كلتا الثغرتين في هجمات ضد أجهزة NetScaler كـ"صفر يوم". تتضمن الإصدارات المتأثرة ما يلي:
- NetScaler ADC وNetScaler Gateway 14.1 قبل الإصدار 14.1-73.37
- NetScaler ADC وNetScaler Gateway 13.1 قبل الإصدار 13.1-64.23
- NetScaler ADC FIPS قبل الإصدار 14.1-73.37 FIPS
- NetScaler ADC FIPS وNDcPP قبل الإصدار 13.1-37.279
تتأثر أيضاً عمليات نشر Secure Private Access Hybrid التي تستخدم حالات NetScaler، ويجب ترقيتها إلى الإصدارات الموصى بها. أوضحت Citrix أن النشرة الأمنية تنطبق فقط على أجهزة NetScaler ADC وNetScaler Gateway التي يديرها العملاء. تتولى Cloud Software Group مسؤولية ترقية خدماتها السحابية وخدمات Adaptive Authentication التي تديرها Citrix. بالإضافة إلى الثغرتين المعلنتين، أصلحت النشرة الأمنية ستة عيوب أخرى في NetScaler، ليصبح المجموع ثمانية ثغرات تم إصلاحها في هذا التحديث.
السياق وتأثير السوق
قبل الكشف العلني من Citrix عن الثغرات، أصدر المركز الهولندي الوطني للأمن السيبراني (NCSC-NL) تحذيراً مسبقاً للمؤسسات في هولندا بشأن ثغرتي "صفر يوم" حرجتين في NetScaler. تم تداول نسخ من هذا الإشعار عبر الإنترنت، مشيرة إلى تلقي الوكالة معلومات من شريك أوروبي في CERT حول ثغرتين يمكن أن تؤديا بشكل مستقل إلى تنفيذ تعليمات برمجية عن بُعد. ذكر الإشعار أن إحدى الثغرات تسمح للمهاجمين بوضع shellcode مباشرة في الذاكرة، بينما كانت التفاصيل التقنية للثغرة الثانية لا تزال قيد البحث. في ذلك الوقت، لم تكن هناك معرفات CVE مخصصة ولم تنشر Citrix أي إرشادات.
أشار الإشعار إلى أن Citrix اكتشفت الثغرات أثناء التحقيق في حوادث لدى بيئات العملاء، وحددت وجود استغلال نشط. كما أعلنت Citrix عن الحادث بموجب قانون المرونة السيبرانية للاتحاد الأوروبي (Cyber Resilience Act) بعد اكتشاف الهجمات. حذر NCSC-NL من أن الاستغلال قد تزايد بعد إصدار Citrix للتصحيحات وإتاحة تفاصيل فنية إضافية، مما يجعل الشركات في سباق مع الزمن. لطالما كانت NetScaler، بكونها أجهزة طرفية للوصول عن بُعد، نقطة دخول حرجة للشبكات.
مقارنةً بحلول الوصول عن بُعد التقليدية التي تتطلب اختراق نقطة نهاية داخلية، تقدم NetScaler للمهاجمين مساراً مباشراً إلى محيط الشبكة، مما يلغي خطوة اختراق أجهزة المستخدمين النهائيين. هذا يجعلها هدفاً أكثر جاذبية ويقلل من تعقيد الهجوم الأولي. نظراً لأن ترقيات NetScaler يمكن أن تسبب وقتاً تعطلاً (downtime)، كان الهدف من التحذير المسبق هو منح المؤسسات وقتاً للاستعداد وتطبيق الإجراءات الوقائية، ومن ثم تثبيت التصحيحات بسرعة بمجرد توفرها. أكدت NCSC-NL لـBleepingComputer دورها في مراقبة التهديدات وتوفير المشورة، لكنها رفضت تأكيد الإشعار المتداول لجهات خارج نطاق اختصاصها.
رؤية Glitch4Techs
إن تأكيد Citrix لاستغلال ثغرتين RCE حرجتين كـ"صفر يوم" في أجهزة NetScaler، بعد تحذيرات خاصة من جهات أمنية وطنية وموردين، لا يمثل مجرد حادث أمني، بل فشلاً تشغيلياً كبيراً في إدارة الكشف عن الثغرات الحرجة لمنتج يقع في صميم دفاعات الشبكة. الكشف المتأخر لـCitrix عن الاستغلال النشط، الذي جاء بعد أن كانت المؤسسات تتلقى بالفعل أوامر بإغلاق الأجهزة، يكشف عن فجوة خطيرة بين استجابة الشركة والاحتياجات الأمنية الفورية لعملائها. هذا التضارب لم يضع مديري الأنظمة تحت ضغط هائل فحسب، بل قلص أيضاً نافذة الاستجابة الفعالة. يتجلى هذا الفشل تحديداً في التحذير المسبق من NCSC-NL، الذي أقر بأن ترقيات NetScaler تسبب وقتاً تعطلاً (downtime) وأكد أن الاستغلال سيتزايد فور إصدار التصحيحات.
هذا يعني أن المؤسسات وُضعت أمام خيارين أحلاهما مر: إما المخاطرة بانقطاع الخدمة لتطبيق تصحيح بعد معرفة متأخرة بالتهديد، أو ترك أجهزتها مكشوفة لهجمات "صفر يوم" مع تزايد خطر الاستغلال. هذا الواقع ليس مجرد تحدٍ فني، بل هو إقرار بفشل المنهجية التي تتبعها الشركات الكبرى في حماية بوابات الشبكة التي تعتمد عليها المؤسسات عالمياً.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



