إعادة تشغيل متكررة لأجهزة Citrix NetScaler بعد تثبيت الإصدار الطارئ 14.1-73.37

انهيار خدمة nsaaad يعطل بوابات العمل عن بُعد بأنظمة Citrix.

إعادة تشغيل متكررة لأجهزة Citrix NetScaler بعد تثبيت الإصدار الطارئ 14.1-73.37
تحذيرات أمنية من مسح نشط يستغل بروتوكول SAML بحجب الخدمة.

تواجه أنظمة Citrix NetScaler انقطاعات تشغيلية متكررة إثر تثبيت التحديث الطارئ 14.1-73.37، وهو الإصدار الذي أطلقته الشركة لمعالجة ثغرتي يوم صفر (Zero-Day) تخضعان لاستغلال نشط. 

ترتبط هذه الأعطال بحركة مصادقة معدّة عبر بروتوكول SAML، تؤدي إلى انهيار خدمة nsaaad المسؤولة عن مهام المصادقة داخل الأجهزة، وتجبر الأنظمة على الدخول في دورات إعادة تشغيل قسرية.

أبعاد الخلل التقني واستجابة Citrix

أقرت Citrix بوجود المشكلة المرتبطة ببروتوكول SAML، مؤكدة عزمها إصدار نشرة أمنية وتحديث مُصلَح قريباً. ولم تُرفق حتى اللحظة معرفاً رسمياً للثغرة الجديدة أو تفاصيل دقيقة عن السبب الجذري. 

تضمنت الإرشادات المؤقتة توجيهاً للعملاء بمراجعة خيارات التخفيف والتهيئة، مع التشديد على أن الإصدار 14.1-73.37 يبقى التحديث الرسمي المعتمد لمعالجة الثغرات السابقة.

تقنياً، تتعرض أجهزة NetScaler الخارجية المحدثة لانهيارات متكررة في خدمة المصادقة عقب عمليات فحص الثغرات، ليتولى مراقب pitboss إعادة تشغيل الجهاز تلقائياً. يؤدي طلب المصادقة المُعدّ خصيصاً إلى انهيار العملية دون منح المهاجم السيطرة الكاملة على الجهاز، لكنه يُنتج هجوم حجب خدمة جسيم يؤثر بشدة على البوابات المواجهة للإنترنت والمخصصة للعمل عن بُعد. 

استغلال الثغرات الحرجة وإجراءات الاستجابة

أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية CISA ثغرتي (CVE-2026-88771 بتقييم CVSS عند 9.5) و(CVE-2026-88772 بتقييم CVSS عند 9.5) ضمن كتالوج الثغرات المُستغَلَّة، مؤكدة استهدافهما عالمياً لأنظمة ADC وGateway. 

صنفت الأولى كثغرة تنفيذ أوامر عن بُعد دون مصادقة ناتجة عن ضعف في التحقق من المدخلات، بينما تتيح الثانية تجاوز سعة الذاكرة لتنفيذ كود عن بُعد أو حجب الخدمة في البيئات المُفعَّل بها بروتوكول DTLS. تؤثر هذه الثغرات على العمليات المُدارة من العملاء في إصدارات 13.1 و14.1 ونسخ FIPS وNDcPP.

توصي CERT-EU بتحديث جميع الأجهزة المتأثرة فوراً، وتفعيل توليد أرقام التسلسل المحسنة حيث تكون تهيئة TCP مُفعَّلة، مع إجراء تقييم اختراق للأجهزة المكشوفة على الإنترنت. وفرت CISA قاعدة كشف SIGMA لتحديد النشاط المشبوه، مشددة على ضرورة التحقق من مؤشرات الاختراق وحفظ الأدلة الجنائية قبل الترقيع.

استراتيجيات الدفاع والحدود التقنية

يتوجب على فرق الأمن حفظ الملفات الأساسية وسجلات النظام والمصادقة وحزمة الدعم قبل أن تمحو عمليات إعادة التشغيل أي أدلة رقمية. ويتطلب التحقيق مقارنة أوقات انقطاع الخدمة مع حركة SAML الواردة وسجلات الجدار الناري ومزوّد الهوية، فضلاً عن فحص رسائل انهيار nsaaad وأي تغييرات حديثة في التهيئة أو جلسات غير مصرح بها.

لا يزال الخلل الجديد قيد التقييم دون تأكيد رسمي لأبعاده الكاملة من الجهات المعتمدة. يوقف التحديث الأخير الاستغلال الجديد للثغرات، لكنه لا يزيل أي وصول غير مصرح به أو أدوات تحكم زُرعت مسبقاً. وفي ظل التباين حول ارتباط النشاط الخبيث بثغرات جرى ترقيعها في أغسطس، يُنصح العملاء بالإبقاء على حالات الدعم الحرجة مفتوحة، وتطبيق التخفيفات الرسمية، والتعامل مع عمليات إعادة التشغيل غير المبررة كحدث توقف خدمة وحادث أمني محتمل في الوقت نفسه.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى