فهرست مطالب
سیتریکس برای یک حفرهٔ امنیتی تازه در دستگاههای نتاسکیلر (NetScaler) آپدیت اضطراری منتشر کرده؛ حفرهای با شناسهٔ CVE-2026-88779 که پیش از انتشار وصله، در حملههای واقعی از آن استفاده شده است. این مشکل فقط دستگاههایی را درگیر میکند که برای ورود کاربران از روش SAML استفاده میکنند. نسخههای امن 14.1-73.41 و 13.1-64.28 هستند. آژانس امنیت سایبری آمریکا (CISA) هم یکشنبه ۴ اکتبر (۱۲ مهر) این حفره را در فهرست حفرههای «در حال سوءاستفاده» گذاشت. نکتهٔ مهم برای مدیران شبکه این است که اگر همین هفتهٔ پیش دستگاهشان را آپدیت کردهاند، باید دوباره آپدیت کنند.
در این مطلب اول به زبان ساده میگوییم نتاسکیلر چیست، SAML به چه کاری میآید و «صفرروز» یعنی چه. بعد سراغ این میرویم که این حفره چطور پیدا شد، چرا هنوز سر خطرناک بودنش بحث است، کدام نسخهها آسیبپذیرند و چه کسی باید همین حالا کاری انجام دهد.
پاسخ کوتاه: ماجرا در چند خط
چه چیزی: یک حفرهٔ حافظه در NetScaler ADC و NetScaler Gateway که مهاجم میتواند با آن دستگاه را از کار بیندازد. شدت آن از نظر سیتریکس «بالا» است (نمرهٔ ۸٫۷ از ۱۰).
چه کسانی: فقط سازمانهایی که خودشان دستگاه نتاسکیلر را نگه میدارند و ورود با SAML را روی آن فعال کردهاند. سرویسهای ابری تحت مدیریت خود سیتریکس را هم خود این شرکت بهروز میکند.
وضعیت حمله: سیتریکس میگوید حملههای «هدفمند» دیده است. CISA هم سوءاستفادهٔ فعال را تأیید کرده است.
راهحل: نصب نسخهٔ 14.1-73.41 یا 13.1-64.28 (و نسخههای معادل FIPS). تا آن موقع، سیتریکس یک فهرست مسدودسازی موقت هم داده است.
بحث باز: سیتریکس این حفره را فقط از نوع «از کار انداختن سرویس» میداند، اما چند پژوهشگر نشانههایی دیدهاند که شاید مهاجمان بتوانند با آن کد خودشان را هم اجرا کنند. این موضوع هنوز تأیید نشده است.
اول زمینه: نتاسکیلر چیست و چرا اینقدر مهم است؟
نتاسکیلر محصول شرکت سیتریکس است که امروز زیرمجموعهٔ گروه Cloud Software Group به حساب میآید. این دستگاه، که میتواند سختافزاری یا نرمافزاری باشد، جلوی سرورهای یک سازمان مینشیند. دو نسخهٔ اصلی دارد:
NetScaler ADC: ترافیک ورودی را بین سرورها پخش میکند تا سایتها و سرویسهای سازمان زیر بار زیاد از پا نیفتند.
NetScaler Gateway: دروازهٔ ورود کارمندان از بیرون است. وقتی کسی از خانه به برنامهها یا دسکتاپ کاریاش وصل میشود، خیلی وقتها از همین مسیر عبور میکند؛ چیزی شبیه یک VPN سازمانی.
چون این دستگاهها مستقیم رو به اینترنت هستند و درِ ورودی شبکهٔ شرکتها، بیمارستانها و نهادهای دولتی به حساب میآیند، هر حفرهای در آنها خیلی زود توجه مهاجمان را جلب میکند.
SAML یعنی چه؟
SAML یک استاندارد برای «ورود یکباره» است. یعنی کارمند فقط یک بار با حساب سازمانیاش وارد میشود و بعد بدون وارد کردن دوبارهٔ رمز به چند سرویس مختلف دسترسی پیدا میکند. در این روش یک طرف «ارائهدهندهٔ هویت» است، یعنی سیستمی که میگوید این آدم واقعاً همان کسی است که ادعا میکند. طرف دیگر «ارائهدهندهٔ سرویس» است، یعنی برنامهای که به این تأیید اعتماد میکند. نتاسکیلر میتواند هر کدام از این دو نقش را داشته باشد و حفرهٔ تازه در هر دو حالت وجود دارد.
«صفرروز» یعنی چه؟
به حفرهای «صفرروز» میگویند که مهاجمان پیش از آنکه سازنده خبردار شود یا وصلهای منتشر کند، از آن استفاده کردهاند. یعنی مدافعان برای آماده شدن «صفر روز» فرصت داشتهاند. نمونهٔ دیگری از این نوع خبرها را چند روز پیش در ماجرای صفرروز KVM و جایزهٔ ۵۰ هزار دلاری ورسل دیدیم.
دقیقاً چه اتفاقی افتاد؟
این ماجرا را بهتر است از چند روز قبل دنبال کنیم، چون حفرهٔ تازه درست بعد از یک دور آپدیت اضطراری دیگر پیدا شد.
ریبوتهای عجیب بعد از آپدیت
به گزارش BleepingComputer، اولین نشانهها پنجشنبه ۱ اکتبر در ردیت پیدا شد. چند مدیر شبکه نوشتند دستگاههایشان، که تازه آپدیت شده بودند و نسخهٔ 14.1-73.37 را داشتند، مدام خودبهخود ریستارت میشوند. حتی دستگاههایی که از نو نصب شده بودند هم همین رفتار را داشتند. به گفتهٔ آنها، یکی از بخشهای نرمافزار که کار احراز هویت را انجام میدهد پشت سر هم از کار میافتاد تا جایی که کل دستگاه ریبوت میشد.
یکی از این مدیران در گزارشهای ورود (لاگها) چیز نگرانکنندهای دید. در کادر «نام کاربری» صفحهٔ ورود، بهجای اسم یک کاربر، دستورهایی نوشته شده بود که قرار بود یک فایل را از یک آدرس اینترنتی دانلود و اجرا کنند. این درخواستها درست قبل از سه بار از کار افتادن دستگاه ثبت شده بودند. البته خود او تأکید کرد که لاگها فقط «تلاش» برای حمله را نشان میدهند و ثابت نمیکنند آن دستورها واقعاً اجرا شدهاند.
تأیید سیتریکس و انتشار وصله
جمعه ۲ اکتبر سیتریکس در یک اطلاعیه نوشت تیمهایش «مشکل تازهای» را در ورود با SAML بررسی میکنند و این مشکل با حفرههای قبلی فرق دارد. روز بعد، ۳ اکتبر به وقت آمریکا، بولتن امنیتی رسمی منتشر شد. طبق گزارش BleepingComputer، نسخههای اصلاحشده هم بامداد یکشنبه در دسترس قرار گرفت.
سیتریکس در وبلاگ خودش نوشته: «ما حملههای هدفمندی را روی دستگاههای نتاسکیلرِ وصلهنشده دیدهایم که میتواند به از کار افتادن سرویس منجر شود. اگر این وضعیت مدام تکرار شود، سرویس ممکن است در دسترس نماند.» این شرکت اضافه کرده که تا اینجا «اثری بر سلامت دادههای مشتریان» پیدا نکرده است. سیتریکس از دو شرکت امنیتی، Bishop Fox و watchTowr، برای کمک در این ماجرا تشکر کرده است.
ورود CISA به ماجرا
یکشنبه ۴ اکتبر، CISA این حفره را به فهرست «آسیبپذیریهای شناختهشدهٔ در حال سوءاستفاده» (KEV) اضافه کرد. این فهرست مثل یک زنگ خطر رسمی است: یعنی حمله واقعاً در جریان است، نه اینکه فقط در تئوری ممکن باشد. CISA به نهادهای غیرنظامی دولت فدرال آمریکا تا ۷ اکتبر (۱۵ مهر) مهلت داده که مشکل را رفع کنند و دستگاههایشان را برای نشانههای نفوذ بررسی کنند.
فقط از کار انداختن دستگاه، یا خطری بزرگتر؟
اختلاف نظر اصلی همینجاست. سیتریکس حفره را از نوع «از کار انداختن سرویس» یا DoS معرفی کرده است. در این نوع حمله، مهاجم معمولاً وارد سیستم نمیشود و اطلاعاتی نمیدزدد؛ فقط کاری میکند که دستگاه از دسترس خارج شود. برای سازمانی که همهٔ کارمندانش از راه دور از طریق همین دروازه کار میکنند، همین هم یعنی تعطیل شدن کار.
چرا کارشناسان نگرانترند؟
کوین بومونت، پژوهشگر امنیتی شناختهشده، میگوید دستگاههای «تله»اش، یعنی دستگاههایی که عمداً در اینترنت میگذارد تا حملهها را ببیند، با وجود نصب همهٔ آپدیتها از کار افتادند. او روی یکی از آنها یک فایل مخرب دانلودشده را هم در حال اجرا پیدا کرد. به گفتهٔ او مهاجمان کورکورانه به هر دستگاهی که پیدا میکنند حمله میکنند.
بومونت یادآوری کرده که حفرهٔ دیگری از نتاسکیلر با شناسهٔ CVE-2025-6543 هم اول بهعنوان یک مشکل «از کار انداختن سرویس» معرفی شد، اما حملههای بعدی نشان داد با آن میشود کد اجرا کرد. شرکت watchTowr هم گفته توانسته حفره را بازسازی کند، اما هنوز جزئیات فنی منتشر نکرده است. Help Net Security روز ۵ اکتبر نوشت هنوز روشن نیست که سوءاستفاده از این حفره واقعاً به اجرای موفق کد منجر میشود یا نه.
پس تصویر فعلی این است: از کار افتادن دستگاهها قطعی است، اما اجرای کد مخرب از راه همین حفره هنوز تأیید نشده. با این حال، با سابقهای که نتاسکیلر دارد، کارشناسان توصیه میکنند مدیران شبکه بدترین حالت را در نظر بگیرند.
چرا کسانی که هفتهٔ پیش آپدیت کردند باید دوباره آپدیت کنند؟
این دومین آپدیت اضطراری نتاسکیلر در کمتر از ده روز است. ۲۷ سپتامبر (۵ مهر) سیتریکس هشت حفره را با هم وصله کرد. دو تا از آنها، CVE-2026-88771 و CVE-2026-88772، به مهاجم اجازه میدادند بدون نام کاربری و رمز روی دستگاه کد اجرا کند و پیش از انتشار وصله در حملهها استفاده شده بودند. شرکت امنیتی eSentire میگوید سوءاستفاده از اولی را از ۵ سپتامبر دیده است. واحد Unit 42 شرکت Palo Alto Networks هم گفته بود تا ۲۷ سپتامبر بیش از ۵۰ هزار دستگاه در اینترنت پیدا کرده که احتمالاً در برابر آن دو حفره آسیبپذیر بودند.
مشکل اینجاست که آن آپدیت (نسخههای 14.1-73.37 و 13.1-64.23) حفرهٔ تازه را برطرف نمیکند. یعنی دقیقاً همان دستگاههایی که تازه وصله شده بودند، هدف حملهٔ جدید قرار گرفتند. سیتریکس صریحاً گفته اگر با آپدیت قبلی دستگاه را بهروز کردهاید و از SAML استفاده میکنید، باید دوباره آپدیت کنید.
کدام نسخهها آسیبپذیرند و نسخهٔ امن کدام است؟
شاخهٔ نرمافزار | آسیبپذیر | نسخهٔ امن (یا بالاتر) |
|---|---|---|
NetScaler ADC و Gateway نسخهٔ 14.1 | پیش از 14.1-73.41 | 14.1-73.41 |
NetScaler ADC و Gateway نسخهٔ 13.1 | پیش از 13.1-64.28 | 13.1-64.28 |
NetScaler ADC نسخهٔ FIPS شاخهٔ 14.1 | پیش از 14.1-73.41 FIPS | 14.1-73.41 FIPS |
NetScaler ADC نسخههای FIPS و NDcPP شاخهٔ 13.1 | پیش از 13.1-37.282 | 13.1-37.282 |
سرویسهای ابریای که خود سیتریکس اداره میکند | نیاز به اقدام مشتری ندارد | سیتریکس خودش بهروز میکند |
FIPS و NDcPP نسخههای ویژهٔ نتاسکیلر با گواهیهای امنیتی سختگیرانهتر هستند که بیشتر در نهادهای دولتی استفاده میشوند. سیتریکس همچنین گفته استقرارهای «ترکیبی» سرویس Secure Private Access که از نتاسکیلر استفاده میکنند هم درگیر این مشکل هستند.
مدیران شبکه همین حالا چه کار کنند؟
بررسی کنید SAML فعال است یا نه: طبق راهنمای سیتریکس، اگر در تنظیمات دستگاه یکی از دو خط add authentication samlAction یا add authentication samlIdPProfile وجود دارد، دستگاه در معرض خطر است.
آپدیت کنید: نسخه را به 14.1-73.41 یا 13.1-64.28 یا نسخهٔ معادل FIPS و NDcPP برسانید، حتی اگر هفتهٔ پیش آپدیت کردهاید.
تا زمان آپدیت، از فهرست مسدودسازی استفاده کنید: سیتریکس امضاهایی برای قابلیت Global Deny List منتشر کرده که دسترسی آدرسهای مخرب شناختهشده را میبندد. خود شرکت تأکید میکند این فقط یک راه موقت است، نه جایگزین آپدیت.
پیش از آپدیت، شواهد را نگه دارید: سیتریکس از طریق NetScaler Console یک اسکریپت برای پیدا کردن نشانههای نفوذ ارائه کرده است. watchTowr توصیه میکند پیش از نصب آپدیت، لاگها و شواهد ذخیره شوند. به گفتهٔ watchTowr، نسخهٔ آخر این اسکریپت ممکن است دربارهٔ یک نوع پردازش مشکوک هشدار اشتباه بدهد، پس نتیجهاش را با دقت بخوانید.
لاگها را نگاه کنید: ریبوتهای بیدلیل، از کار افتادن پشتسرهم بخش احراز هویت و نامهای کاربری عجیبی که شبیه دستور هستند، نشانههای هشدار به حساب میآیند.
برای کارمندان و کاربران عادی چه معنایی دارد؟
اگر شما فقط از طریق VPN یا پورتال شرکت به کارتان وصل میشوید، لازم نیست خودتان کاری روی گوشی یا لپتاپتان انجام دهید. این حفره روی دستگاههای سمت سازمان است، نه روی کامپیوتر کاربر. اثر احتمالیاش برای شما این است که در روزهای آینده ورود به سیستمهای کاری کمی قطع و وصل شود؛ یا بهخاطر حمله، یا بهخاطر آپدیتی که تیم فنی نصب میکند.
اگر هم مدیر یک کسبوکار کوچک هستید و نمیدانید شبکهٔ شرکت از نتاسکیلر استفاده میکند یا نه، همین امروز از تیم فنی یا شرکت پشتیبانتان بپرسید. در چنین خبرهایی نباید منتظر ماند. مثل ماجرای آپدیت اضطراری اپل برای حفرهٔ صفرروز CoreGraphics، وقتی حفرهای همین حالا در حملهها استفاده میشود، آپدیتش اولویت اول است.
این ماجرا دربارهٔ امنیت تجهیزات شبکه چه میگوید؟
دستگاههایی مثل نتاسکیلر، فایروالها و دروازههای VPN در سالهای اخیر یکی از هدفهای محبوب مهاجمان شدهاند. دلیلش ساده است: این دستگاهها همیشه روشناند، از اینترنت در دسترساند و اگر کسی به آنها نفوذ کند، عملاً پشت درِ شبکهٔ سازمان ایستاده است. همزمانی چند حفرهٔ پشتسرهم در یک محصول هم نشان میدهد وصله کردن یکباره کافی نیست؛ تیمهای فنی باید خبرهای امنیتی سازندهٔ تجهیزاتشان را مرتب دنبال کنند.
جمعبندی
CVE-2026-88779 حفرهای است که فقط در دستگاههای نتاسکیلرِ دارای ورود SAML وجود دارد، اما همین حالا در حملهها استفاده میشود. سیتریکس آن را تهدیدی برای در دسترس بودن سرویس میداند و بعضی پژوهشگران احتمال خطر بزرگتری را مطرح کردهاند که هنوز ثابت نشده است. پیام عملی روشن است: اگر نتاسکیلر دارید و SAML روی آن فعال است، حتی اگر هفتهٔ پیش آپدیت کردهاید، همین حالا دوباره آپدیت کنید و پیش از آن شواهد را ذخیره کنید.
پرسشهای متداول
آیا همهٔ دستگاههای نتاسکیلر در خطرند؟
نه. طبق بولتن سیتریکس، فقط دستگاههایی که سازمان خودش اداره میکند و روی آنها ورود SAML (در نقش ارائهدهندهٔ سرویس یا ارائهدهندهٔ هویت) فعال است، تحت تأثیر این حفره هستند.
من هفتهٔ پیش آپدیت کردم؛ باز هم لازم است؟
بله، اگر از SAML استفاده میکنید. آپدیت ۲۷ سپتامبر (نسخههای 14.1-73.37 و 13.1-64.23) این حفرهٔ تازه را برطرف نمیکند و سیتریکس صریحاً گفته باید دوباره آپدیت کرد.
آیا اطلاعات مشتریان دزدیده شده است؟
سیتریکس میگوید تا اینجا اثری بر سلامت دادههای مشتریان پیدا نکرده و این حفره را تهدیدی برای در دسترس بودن سرویس میداند. بعضی پژوهشگران نشانههایی از تلاش برای اجرای کد دیدهاند، اما این موضوع هنوز تأیید نشده است.
فهرست KEV آژانس CISA چیست؟
فهرستی از حفرههایی است که CISA مطمئن شده در حملههای واقعی استفاده میشوند. نهادهای دولتی آمریکا موظفاند حفرههای این فهرست را در مهلت مشخص رفع کنند؛ برای این حفره، مهلت ۷ اکتبر ۲۰۲۶ است. بسیاری از شرکتهای خصوصی هم از این فهرست برای اولویتبندی آپدیتها استفاده میکنند.
اگر نتوانم فوراً آپدیت کنم چه کنم؟
سیتریکس امضاهایی برای قابلیت Global Deny List داده که دسترسی آدرسهای مخرب شناختهشده را میبندد. این فقط یک راه موقت است و جای آپدیت را نمیگیرد.
من کارمندم و با Citrix از خانه کار میکنم؛ باید کاری کنم؟
نه، روی دستگاه خودتان کاری لازم نیست. آپدیت باید روی دستگاههای سمت شرکت نصب شود. اگر در ورود به سیستمهای کاری مشکلی دیدید، به تیم فنی شرکت خبر دهید.




