پرش به محتوای اصلی
اخبار تکنولوژی

حفرهٔ صفرروز تازهٔ نت‌اسکیلر سیتریکس؛ چرا باید دوباره آپدیت کرد؟

سیتریکس برای حفرهٔ صفرروز تازه‌ای در نت‌اسکیلر که در حمله‌ها استفاده شده، وصلهٔ اضطراری داده است. اگر روی دستگاهتان ورود SAML فعال است، حتی بعد از آپدیت هفتهٔ پیش باید دوباره به‌روز کنید.

۱۳ دقیقه مطالعه
اشتراک‌گذاری:
تصویر خبری Help Net Security برای حفرهٔ صفرروز CVE-2026-88779 در نت‌اسکیلر سیتریکس؛ لوگوی NetScaler و قفل باز
تصویر خبری Help Net Security برای حفرهٔ صفرروز CVE-2026-88779 در نت‌اسکیلر سیتریکس؛ لوگوی NetScaler و قفل باز
فهرست مطالب

سیتریکس برای یک حفرهٔ امنیتی تازه در دستگاه‌های نت‌اسکیلر (NetScaler) آپدیت اضطراری منتشر کرده؛ حفره‌ای با شناسهٔ CVE-2026-88779 که پیش از انتشار وصله، در حمله‌های واقعی از آن استفاده شده است. این مشکل فقط دستگاه‌هایی را درگیر می‌کند که برای ورود کاربران از روش SAML استفاده می‌کنند. نسخه‌های امن 14.1-73.41 و 13.1-64.28 هستند. آژانس امنیت سایبری آمریکا (CISA) هم یکشنبه ۴ اکتبر (۱۲ مهر) این حفره را در فهرست حفره‌های «در حال سوءاستفاده» گذاشت. نکتهٔ مهم برای مدیران شبکه این است که اگر همین هفتهٔ پیش دستگاهشان را آپدیت کرده‌اند، باید دوباره آپدیت کنند.

در این مطلب اول به زبان ساده می‌گوییم نت‌اسکیلر چیست، SAML به چه کاری می‌آید و «صفرروز» یعنی چه. بعد سراغ این می‌رویم که این حفره چطور پیدا شد، چرا هنوز سر خطرناک بودنش بحث است، کدام نسخه‌ها آسیب‌پذیرند و چه کسی باید همین حالا کاری انجام دهد.

پاسخ کوتاه: ماجرا در چند خط

  • چه چیزی: یک حفرهٔ حافظه در NetScaler ADC و NetScaler Gateway که مهاجم می‌تواند با آن دستگاه را از کار بیندازد. شدت آن از نظر سیتریکس «بالا» است (نمرهٔ ۸٫۷ از ۱۰).

  • چه کسانی: فقط سازمان‌هایی که خودشان دستگاه نت‌اسکیلر را نگه می‌دارند و ورود با SAML را روی آن فعال کرده‌اند. سرویس‌های ابری تحت مدیریت خود سیتریکس را هم خود این شرکت به‌روز می‌کند.

  • وضعیت حمله: سیتریکس می‌گوید حمله‌های «هدفمند» دیده است. CISA هم سوءاستفادهٔ فعال را تأیید کرده است.

  • راه‌حل: نصب نسخهٔ 14.1-73.41 یا 13.1-64.28 (و نسخه‌های معادل FIPS). تا آن موقع، سیتریکس یک فهرست مسدودسازی موقت هم داده است.

  • بحث باز: سیتریکس این حفره را فقط از نوع «از کار انداختن سرویس» می‌داند، اما چند پژوهشگر نشانه‌هایی دیده‌اند که شاید مهاجمان بتوانند با آن کد خودشان را هم اجرا کنند. این موضوع هنوز تأیید نشده است.

اول زمینه: نت‌اسکیلر چیست و چرا این‌قدر مهم است؟

نت‌اسکیلر محصول شرکت سیتریکس است که امروز زیرمجموعهٔ گروه Cloud Software Group به حساب می‌آید. این دستگاه، که می‌تواند سخت‌افزاری یا نرم‌افزاری باشد، جلوی سرورهای یک سازمان می‌نشیند. دو نسخهٔ اصلی دارد:

  • NetScaler ADC: ترافیک ورودی را بین سرورها پخش می‌کند تا سایت‌ها و سرویس‌های سازمان زیر بار زیاد از پا نیفتند.

  • NetScaler Gateway: دروازهٔ ورود کارمندان از بیرون است. وقتی کسی از خانه به برنامه‌ها یا دسکتاپ کاری‌اش وصل می‌شود، خیلی وقت‌ها از همین مسیر عبور می‌کند؛ چیزی شبیه یک VPN سازمانی.

چون این دستگاه‌ها مستقیم رو به اینترنت هستند و درِ ورودی شبکهٔ شرکت‌ها، بیمارستان‌ها و نهادهای دولتی به حساب می‌آیند، هر حفره‌ای در آن‌ها خیلی زود توجه مهاجمان را جلب می‌کند.

SAML یعنی چه؟

SAML یک استاندارد برای «ورود یک‌باره» است. یعنی کارمند فقط یک بار با حساب سازمانی‌اش وارد می‌شود و بعد بدون وارد کردن دوبارهٔ رمز به چند سرویس مختلف دسترسی پیدا می‌کند. در این روش یک طرف «ارائه‌دهندهٔ هویت» است، یعنی سیستمی که می‌گوید این آدم واقعاً همان کسی است که ادعا می‌کند. طرف دیگر «ارائه‌دهندهٔ سرویس» است، یعنی برنامه‌ای که به این تأیید اعتماد می‌کند. نت‌اسکیلر می‌تواند هر کدام از این دو نقش را داشته باشد و حفرهٔ تازه در هر دو حالت وجود دارد.

«صفرروز» یعنی چه؟

به حفره‌ای «صفرروز» می‌گویند که مهاجمان پیش از آنکه سازنده خبردار شود یا وصله‌ای منتشر کند، از آن استفاده کرده‌اند. یعنی مدافعان برای آماده شدن «صفر روز» فرصت داشته‌اند. نمونهٔ دیگری از این نوع خبرها را چند روز پیش در ماجرای صفرروز KVM و جایزهٔ ۵۰ هزار دلاری ورسل دیدیم.

دقیقاً چه اتفاقی افتاد؟

این ماجرا را بهتر است از چند روز قبل دنبال کنیم، چون حفرهٔ تازه درست بعد از یک دور آپدیت اضطراری دیگر پیدا شد.

ریبوت‌های عجیب بعد از آپدیت

به گزارش BleepingComputer، اولین نشانه‌ها پنجشنبه ۱ اکتبر در ردیت پیدا شد. چند مدیر شبکه نوشتند دستگاه‌هایشان، که تازه آپدیت شده بودند و نسخهٔ 14.1-73.37 را داشتند، مدام خودبه‌خود ریستارت می‌شوند. حتی دستگاه‌هایی که از نو نصب شده بودند هم همین رفتار را داشتند. به گفتهٔ آن‌ها، یکی از بخش‌های نرم‌افزار که کار احراز هویت را انجام می‌دهد پشت سر هم از کار می‌افتاد تا جایی که کل دستگاه ریبوت می‌شد.

یکی از این مدیران در گزارش‌های ورود (لاگ‌ها) چیز نگران‌کننده‌ای دید. در کادر «نام کاربری» صفحهٔ ورود، به‌جای اسم یک کاربر، دستورهایی نوشته شده بود که قرار بود یک فایل را از یک آدرس اینترنتی دانلود و اجرا کنند. این درخواست‌ها درست قبل از سه بار از کار افتادن دستگاه ثبت شده بودند. البته خود او تأکید کرد که لاگ‌ها فقط «تلاش» برای حمله را نشان می‌دهند و ثابت نمی‌کنند آن دستورها واقعاً اجرا شده‌اند.

تأیید سیتریکس و انتشار وصله

جمعه ۲ اکتبر سیتریکس در یک اطلاعیه نوشت تیم‌هایش «مشکل تازه‌ای» را در ورود با SAML بررسی می‌کنند و این مشکل با حفره‌های قبلی فرق دارد. روز بعد، ۳ اکتبر به وقت آمریکا، بولتن امنیتی رسمی منتشر شد. طبق گزارش BleepingComputer، نسخه‌های اصلاح‌شده هم بامداد یکشنبه در دسترس قرار گرفت.

سیتریکس در وبلاگ خودش نوشته: «ما حمله‌های هدفمندی را روی دستگاه‌های نت‌اسکیلرِ وصله‌نشده دیده‌ایم که می‌تواند به از کار افتادن سرویس منجر شود. اگر این وضعیت مدام تکرار شود، سرویس ممکن است در دسترس نماند.» این شرکت اضافه کرده که تا اینجا «اثری بر سلامت داده‌های مشتریان» پیدا نکرده است. سیتریکس از دو شرکت امنیتی، Bishop Fox و watchTowr، برای کمک در این ماجرا تشکر کرده است.

ورود CISA به ماجرا

یکشنبه ۴ اکتبر، CISA این حفره را به فهرست «آسیب‌پذیری‌های شناخته‌شدهٔ در حال سوءاستفاده» (KEV) اضافه کرد. این فهرست مثل یک زنگ خطر رسمی است: یعنی حمله واقعاً در جریان است، نه اینکه فقط در تئوری ممکن باشد. CISA به نهادهای غیرنظامی دولت فدرال آمریکا تا ۷ اکتبر (۱۵ مهر) مهلت داده که مشکل را رفع کنند و دستگاه‌هایشان را برای نشانه‌های نفوذ بررسی کنند.

فقط از کار انداختن دستگاه، یا خطری بزرگ‌تر؟

اختلاف نظر اصلی همین‌جاست. سیتریکس حفره را از نوع «از کار انداختن سرویس» یا DoS معرفی کرده است. در این نوع حمله، مهاجم معمولاً وارد سیستم نمی‌شود و اطلاعاتی نمی‌دزدد؛ فقط کاری می‌کند که دستگاه از دسترس خارج شود. برای سازمانی که همهٔ کارمندانش از راه دور از طریق همین دروازه کار می‌کنند، همین هم یعنی تعطیل شدن کار.

چرا کارشناسان نگران‌ترند؟

کوین بومونت، پژوهشگر امنیتی شناخته‌شده، می‌گوید دستگاه‌های «تله»اش، یعنی دستگاه‌هایی که عمداً در اینترنت می‌گذارد تا حمله‌ها را ببیند، با وجود نصب همهٔ آپدیت‌ها از کار افتادند. او روی یکی از آن‌ها یک فایل مخرب دانلودشده را هم در حال اجرا پیدا کرد. به گفتهٔ او مهاجمان کورکورانه به هر دستگاهی که پیدا می‌کنند حمله می‌کنند.

بومونت یادآوری کرده که حفرهٔ دیگری از نت‌اسکیلر با شناسهٔ CVE-2025-6543 هم اول به‌عنوان یک مشکل «از کار انداختن سرویس» معرفی شد، اما حمله‌های بعدی نشان داد با آن می‌شود کد اجرا کرد. شرکت watchTowr هم گفته توانسته حفره را بازسازی کند، اما هنوز جزئیات فنی منتشر نکرده است. Help Net Security روز ۵ اکتبر نوشت هنوز روشن نیست که سوءاستفاده از این حفره واقعاً به اجرای موفق کد منجر می‌شود یا نه.

پس تصویر فعلی این است: از کار افتادن دستگاه‌ها قطعی است، اما اجرای کد مخرب از راه همین حفره هنوز تأیید نشده. با این حال، با سابقه‌ای که نت‌اسکیلر دارد، کارشناسان توصیه می‌کنند مدیران شبکه بدترین حالت را در نظر بگیرند.

چرا کسانی که هفتهٔ پیش آپدیت کردند باید دوباره آپدیت کنند؟

تبلیغات
آکادمی پرامپت علی در یوتیوب

این دومین آپدیت اضطراری نت‌اسکیلر در کمتر از ده روز است. ۲۷ سپتامبر (۵ مهر) سیتریکس هشت حفره را با هم وصله کرد. دو تا از آن‌ها، CVE-2026-88771 و CVE-2026-88772، به مهاجم اجازه می‌دادند بدون نام کاربری و رمز روی دستگاه کد اجرا کند و پیش از انتشار وصله در حمله‌ها استفاده شده بودند. شرکت امنیتی eSentire می‌گوید سوءاستفاده از اولی را از ۵ سپتامبر دیده است. واحد Unit 42 شرکت Palo Alto Networks هم گفته بود تا ۲۷ سپتامبر بیش از ۵۰ هزار دستگاه در اینترنت پیدا کرده که احتمالاً در برابر آن دو حفره آسیب‌پذیر بودند.

مشکل اینجاست که آن آپدیت (نسخه‌های 14.1-73.37 و 13.1-64.23) حفرهٔ تازه را برطرف نمی‌کند. یعنی دقیقاً همان دستگاه‌هایی که تازه وصله شده بودند، هدف حملهٔ جدید قرار گرفتند. سیتریکس صریحاً گفته اگر با آپدیت قبلی دستگاه را به‌روز کرده‌اید و از SAML استفاده می‌کنید، باید دوباره آپدیت کنید.

کدام نسخه‌ها آسیب‌پذیرند و نسخهٔ امن کدام است؟

شاخهٔ نرم‌افزار

آسیب‌پذیر

نسخهٔ امن (یا بالاتر)

NetScaler ADC و Gateway نسخهٔ 14.1

پیش از 14.1-73.41

14.1-73.41

NetScaler ADC و Gateway نسخهٔ 13.1

پیش از 13.1-64.28

13.1-64.28

NetScaler ADC نسخهٔ FIPS شاخهٔ 14.1

پیش از 14.1-73.41 FIPS

14.1-73.41 FIPS

NetScaler ADC نسخه‌های FIPS و NDcPP شاخهٔ 13.1

پیش از 13.1-37.282

13.1-37.282

سرویس‌های ابری‌ای که خود سیتریکس اداره می‌کند

نیاز به اقدام مشتری ندارد

سیتریکس خودش به‌روز می‌کند

FIPS و NDcPP نسخه‌های ویژهٔ نت‌اسکیلر با گواهی‌های امنیتی سخت‌گیرانه‌تر هستند که بیشتر در نهادهای دولتی استفاده می‌شوند. سیتریکس همچنین گفته استقرارهای «ترکیبی» سرویس Secure Private Access که از نت‌اسکیلر استفاده می‌کنند هم درگیر این مشکل هستند.

مدیران شبکه همین حالا چه کار کنند؟

  1. بررسی کنید SAML فعال است یا نه: طبق راهنمای سیتریکس، اگر در تنظیمات دستگاه یکی از دو خط add authentication samlAction یا add authentication samlIdPProfile وجود دارد، دستگاه در معرض خطر است.

  2. آپدیت کنید: نسخه را به 14.1-73.41 یا 13.1-64.28 یا نسخهٔ معادل FIPS و NDcPP برسانید، حتی اگر هفتهٔ پیش آپدیت کرده‌اید.

  3. تا زمان آپدیت، از فهرست مسدودسازی استفاده کنید: سیتریکس امضاهایی برای قابلیت Global Deny List منتشر کرده که دسترسی آدرس‌های مخرب شناخته‌شده را می‌بندد. خود شرکت تأکید می‌کند این فقط یک راه موقت است، نه جایگزین آپدیت.

  4. پیش از آپدیت، شواهد را نگه دارید: سیتریکس از طریق NetScaler Console یک اسکریپت برای پیدا کردن نشانه‌های نفوذ ارائه کرده است. watchTowr توصیه می‌کند پیش از نصب آپدیت، لاگ‌ها و شواهد ذخیره شوند. به گفتهٔ watchTowr، نسخهٔ آخر این اسکریپت ممکن است دربارهٔ یک نوع پردازش مشکوک هشدار اشتباه بدهد، پس نتیجه‌اش را با دقت بخوانید.

  5. لاگ‌ها را نگاه کنید: ریبوت‌های بی‌دلیل، از کار افتادن پشت‌سرهم بخش احراز هویت و نام‌های کاربری عجیبی که شبیه دستور هستند، نشانه‌های هشدار به حساب می‌آیند.

برای کارمندان و کاربران عادی چه معنایی دارد؟

اگر شما فقط از طریق VPN یا پورتال شرکت به کارتان وصل می‌شوید، لازم نیست خودتان کاری روی گوشی یا لپ‌تاپتان انجام دهید. این حفره روی دستگاه‌های سمت سازمان است، نه روی کامپیوتر کاربر. اثر احتمالی‌اش برای شما این است که در روزهای آینده ورود به سیستم‌های کاری کمی قطع و وصل شود؛ یا به‌خاطر حمله، یا به‌خاطر آپدیتی که تیم فنی نصب می‌کند.

اگر هم مدیر یک کسب‌وکار کوچک هستید و نمی‌دانید شبکهٔ شرکت از نت‌اسکیلر استفاده می‌کند یا نه، همین امروز از تیم فنی یا شرکت پشتیبانتان بپرسید. در چنین خبرهایی نباید منتظر ماند. مثل ماجرای آپدیت اضطراری اپل برای حفرهٔ صفرروز CoreGraphics، وقتی حفره‌ای همین حالا در حمله‌ها استفاده می‌شود، آپدیتش اولویت اول است.

این ماجرا دربارهٔ امنیت تجهیزات شبکه چه می‌گوید؟

دستگاه‌هایی مثل نت‌اسکیلر، فایروال‌ها و دروازه‌های VPN در سال‌های اخیر یکی از هدف‌های محبوب مهاجمان شده‌اند. دلیلش ساده است: این دستگاه‌ها همیشه روشن‌اند، از اینترنت در دسترس‌اند و اگر کسی به آن‌ها نفوذ کند، عملاً پشت درِ شبکهٔ سازمان ایستاده است. هم‌زمانی چند حفرهٔ پشت‌سرهم در یک محصول هم نشان می‌دهد وصله کردن یک‌باره کافی نیست؛ تیم‌های فنی باید خبرهای امنیتی سازندهٔ تجهیزاتشان را مرتب دنبال کنند.

جمع‌بندی

CVE-2026-88779 حفره‌ای است که فقط در دستگاه‌های نت‌اسکیلرِ دارای ورود SAML وجود دارد، اما همین حالا در حمله‌ها استفاده می‌شود. سیتریکس آن را تهدیدی برای در دسترس بودن سرویس می‌داند و بعضی پژوهشگران احتمال خطر بزرگ‌تری را مطرح کرده‌اند که هنوز ثابت نشده است. پیام عملی روشن است: اگر نت‌اسکیلر دارید و SAML روی آن فعال است، حتی اگر هفتهٔ پیش آپدیت کرده‌اید، همین حالا دوباره آپدیت کنید و پیش از آن شواهد را ذخیره کنید.

پرسش‌های متداول

آیا همهٔ دستگاه‌های نت‌اسکیلر در خطرند؟

نه. طبق بولتن سیتریکس، فقط دستگاه‌هایی که سازمان خودش اداره می‌کند و روی آن‌ها ورود SAML (در نقش ارائه‌دهندهٔ سرویس یا ارائه‌دهندهٔ هویت) فعال است، تحت تأثیر این حفره هستند.

من هفتهٔ پیش آپدیت کردم؛ باز هم لازم است؟

بله، اگر از SAML استفاده می‌کنید. آپدیت ۲۷ سپتامبر (نسخه‌های 14.1-73.37 و 13.1-64.23) این حفرهٔ تازه را برطرف نمی‌کند و سیتریکس صریحاً گفته باید دوباره آپدیت کرد.

آیا اطلاعات مشتریان دزدیده شده است؟

سیتریکس می‌گوید تا اینجا اثری بر سلامت داده‌های مشتریان پیدا نکرده و این حفره را تهدیدی برای در دسترس بودن سرویس می‌داند. بعضی پژوهشگران نشانه‌هایی از تلاش برای اجرای کد دیده‌اند، اما این موضوع هنوز تأیید نشده است.

فهرست KEV آژانس CISA چیست؟

فهرستی از حفره‌هایی است که CISA مطمئن شده در حمله‌های واقعی استفاده می‌شوند. نهادهای دولتی آمریکا موظف‌اند حفره‌های این فهرست را در مهلت مشخص رفع کنند؛ برای این حفره، مهلت ۷ اکتبر ۲۰۲۶ است. بسیاری از شرکت‌های خصوصی هم از این فهرست برای اولویت‌بندی آپدیت‌ها استفاده می‌کنند.

اگر نتوانم فوراً آپدیت کنم چه کنم؟

سیتریکس امضاهایی برای قابلیت Global Deny List داده که دسترسی آدرس‌های مخرب شناخته‌شده را می‌بندد. این فقط یک راه موقت است و جای آپدیت را نمی‌گیرد.

من کارمندم و با Citrix از خانه کار می‌کنم؛ باید کاری کنم؟

نه، روی دستگاه خودتان کاری لازم نیست. آپدیت باید روی دستگاه‌های سمت شرکت نصب شود. اگر در ورود به سیستم‌های کاری مشکلی دیدید، به تیم فنی شرکت خبر دهید.

منابع

برچسب‌ها:امنیت سایبری
اشتراک‌گذاری:

مطالب مرتبط

کارت نشت اطلاعات Double Counter در سایت Have I Been Pwned با لوگوی Double Counter و عدد ۲۷۴٬۹۲۲ ایمیل افشاشده در اکتبر ۲۰۲۶
اخبار تکنولوژی

هک ربات Double Counter دیسکورد چیست؟ اطلاعات ۲۸ میلیون حساب و یک میلیون ایمیل در معرض افشا

ربات امنیتی Double Counter که در صدها هزار سرور دیسکورد کار می‌کند هک شد و نام کاربری و IP حدود ۲۸ میلیون حساب و حدود یک میلیون ایمیل افشاشده به حساب می‌آید. چه چیزی لو رفت، چه چیزی نه و حالا چه کنیم؟

آدرس https با حرف s خط‌خورده و نماد باگ قرمز — تصویر اصلی Ars Technica (Getty Images) برای خبر گواهی‌های جعلی HTTPS گوگل پس از هک دامنه‌های .gh، .sl و .as
اخبار تکنولوژی

گواهی‌های جعلی HTTPS برای گوگل چیست؟ وقتی هکرها با تصرف دامنه‌های سه کشور، قفل مرورگر را فریب دادند

هکرها با نفوذ به رجیستری پسوندهای .gh، .sl و .as برای چند دامنهٔ گوگل و سرویس‌های بزرگ دیگر گواهی HTTPS غیرمجاز گرفتند. کروم گواهی‌های پیداشده را مسدود کرده، اما گوگل می‌گوید شاید همه پیدا نشده باشند.

سایت ASOS روی صفحهٔ گوشی هوشمند — تصویر اصلی BBC News (Getty Images) برای خبر هک اپ ASOS و پیام تهدید هکرها
اخبار تکنولوژی

هک ASOS چیست؟ وقتی پیام تهدید هکرها از اپ فروشگاه به گوشی مشتری‌ها رسید

هکرها با اپلیکیشن فروشگاه اینترنتی ASOS برای مشتری‌ها پیام تهدید فرستادند. ASOS ورود غیرمجاز را تأیید کرده و می‌گوید نام و اطلاعات تماس شاید لو رفته باشد، اما کارت بانکی و رمزها درگیر نیستند.

عضویت در خبرنامه

آخرین اخبار هوش مصنوعی و فناوری را در ایمیل خود دریافت کنید.

پس از عضویت یک ایمیل تأیید برایتان ارسال می‌شود. هر زمان می‌توانید اشتراک خود را لغو کنید و ایمیل شما با شخص ثالثی به اشتراک گذاشته نمی‌شود.