استغلال واسع النطاق لثغرتي يوم صفر في Citrix NetScaler  

اختراق مئات المؤسسات عالمياً عبر استغلال ثغرات حرجة قبل اكتشافها رسمياً.

استغلال واسع النطاق لثغرتي يوم صفر في Citrix NetScaler  
هجمات سيبرانية نشطة تستغل ثغرات Citrix تتطلب تقييماً يتجاوز مجرد الترقيع.

تحول استغلال ثغرتي يوم صفر (Zero-Day) في خوادم Citrix NetScaler ADC وGateway من هجمات موجهة بدقة إلى حملات مسح شاملة وعشوائية عبر الإنترنت. وجاء هذا التحول عقب نشر تحليل فني وإثبات للمفهوم، ما يعكس السرعة القياسية لانتقال التهديدات الحرجة من مرحلة الكشف إلى الاستغلال الآلي للأنظمة غير المحدثة. 

وأدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) الثغرتين ضمن قائمة الثغرات المستغلة المعروفة استناداً لتقارير استخباراتية، بالتزامن مع تأكيد الوكالة الأوروبية لأمن الشبكات والمعلومات (ENISA) عبر فريق CERT-EU حدوث استغلال نشط فعلي في بيئات العمل.

تفاصيل الثغرات الحرجة

صنفت الثغرة الأولى (CVE-2026-88771 بتقييم CVSS عند 9.5) كثغرة تنفيذ كود عن بُعد لا تتطلب مصادقة، وتنشأ عن قصور في التحقق من المدخلات، وتؤثر على جميع الإعدادات الافتراضية. 

أما الثغرة الثانية (CVE-2026-88772 بتقييم CVSS عند 9.5)، فتتسبب في تجاوز سعة الذاكرة مؤدية إلى تنفيذ كود عن بُعد أو حجب الخدمة، وتستهدف الأنظمة التي تفعل بروتوكول DTLS، وهو الإعداد الافتراضي لخوادم VPN. وسُجل استغلال هذه الثغرة فعلياً رغم غياب إثبات مفهوم علني لها.

الإصدارات المتأثرة واستجابة الشركة

شملت قائمة الإصدارات المعرضة للخطر خوادم NetScaler ADC و Gateway لنسخة 13.1 ما قبل 13.1-64.23، ونسخة 14.1 ما قبل 14.1-73.37، إضافة إلى إصدارات ADC FIPS 14.1 ما قبل 14.1-73.37 FIPS، ونسخ FIPS و NDcPP لفرع 13.1 ما قبل 13.1-37.279. ويقتصر الخطر على الأنظمة المدارة من قبل العملاء. 

أصدرت Citrix تحديثات أمنية لمعالجة ثماني ثغرات، ووفرت أداة برمجية للتحقق من الاختراقات، لكنها أقرت باحتمالية فشل الأداة في رصد بعض التهديدات نتيجة تغيير المهاجمين لأساليبهم باستمرار.

تطور تكتيكات الهجوم

رصدت شركة GreyNoise محاولات استغلال مبكرة في 24 سبتمبر 2026 استهدفت مستشعر Swarm، وسبقت الإفصاح الرسمي بأكثر من ثلاثة أيام.

 وكشفت المحاولة الفاشلة عن تكتيكات المهاجمين التي شملت انتزاع صلاحيات إدارية، وإخفاء برمجيات خبيثة خلف ملفات تنسيق وهمية، ومسح السجلات. 

وفي سياق متصل، أكدت شركة Lupovis بدء حملات مسح واسعة فور نشر إثبات المفهوم من قبل watchTowr Labs. وتعتمد الهجمات على تسميم السجلات لتسريب البيانات إلى خادم Hetzner. وتشمل مؤشرات الاختراق طلبات POST إلى مسار محدد يتضمن رسائل خطأ معينة، واستعلامات DNS موجهة لنطاقات خبيثة.

نطاق التعرض العالمي

أظهرت بيانات شركة Censys وجود قرابة 42 ألف خادم متصل بالإنترنت يستخدم تقنيات NetScaler. وتستحوذ الولايات المتحدة على 32% منها، تليها ألمانيا بنسبة 13%. وتتوزع نسبة كبيرة من هذه الخوادم على منصات سحابية مثل Microsoft بنسبة 10%، و Amazon بنسبة 7%. 

وأشار الباحث Kevin Beaumont إلى أن نسبة الخوادم المحدثة تقل عن 10%، مؤكداً تتبعه لأكثر من 100 مؤسسة مخترقة بأدوات تحكم فريدة يصعب اكتشافها عن بعد، مرجحاً أن التجسس هو الهدف الرئيسي.  

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى