أصدرت Citrix تحديثات أمنية طارئة لمعالجة ثغرة حرمان من الخدمة (CVE-2026-88779 بتقييم CVSS عند 8.7) في منتجات NetScaler ADC وNetScaler Gateway. وقد أدرجتها الوكالة الأميركية للأمن السيبراني وأمن البنية التحتية (CISA) ضمن كتالوج الثغرات المستغلة المعروفة (KEV)، مع تحديد السابع من أكتوبر 2026 موعداً نهائياً للوكالات الفيدرالية لتطبيق التحديثات.
وتصنف الثغرة، وفق النشرة الأمنية للشركة رقم CTX697174، ضمن فئة تجاوز سعة الذاكرة (CWE-119). ويقتصر تأثيرها الرسمي على إتاحة الخدمة دون المساس بالسرية أو السلامة.
ارتباط التأثر بمصادقة SAML وقصور التحديثات السابقة
يرتبط استغلال الثغرة بتفعيل مصادقة SAML على الأجهزة، سواء عملت كمزود خدمة (SP) أو مزود هوية (IdP). ويمكن للمؤسسات التحقق من هذا الشرط عبر مراجعة الإعدادات للبحث عن أوامر محددة مثل إضافة مصادقة SAML.
وتشمل الإصدارات المصححة التي وفرتها الشركة كلا من 14.1-73.41 و13.1-64.28، إلى جانب إصدارات مخصصة لبيئات FIPS وNDcPP. وتبقى جميع الإصدارات الأقدم ضمن الفروع ذاتها عرضة لخطر الاستغلال.
ووجهت Citrix تحذيراً للمؤسسات التي حدثت أنظمتها مؤخراً لمعالجة سلسلة الثغرات السابقة الممتدة من CVE-2026-88771 إلى CVE-2026-88778، مؤكدة أن تلك التحديثات لا تحمي الأنظمة من الثغرة الجديدة. ويتطلب الأمر إجراء ترقية إضافية للأنظمة التي تعتمد مصادقة SAML، محذرة من أن تكرار الهجوم على الأجهزة غير المحدثة قد يؤدي إلى انقطاع الخدمة لفترات طويلة.
مؤشرات تقنية غير محسومة وإجراءات التخفيف
تتجاوز المخاوف التقنية حدود حرمان الخدمة، إذ يناقش باحثون أمنيون احتمالية ارتباط الثغرة بتنفيذ شيفرات عن بعد. ورصد مسؤولو الأنظمة عمليات إعادة تشغيل غير متوقعة لأجهزة محدثة حديثاً، ترافقت مع محاولات لتنزيل وتنفيذ أوامر خارجية.
وسجلت نقاط المراقبة الأمنية المستقلة للباحث Kevin Beaumont نشاطاً مشابهاً، كما أكدت شركات متخصصة مثل watchTowr Labs وBishop Fox القدرة على إعادة إنتاج الثغرة، رغم غياب التأكيد الرسمي من Citrix حول نجاح تنفيذ الأوامر عن بعد.
وفي ظل غياب شيفرة استغلال عامة للثغرة، تقدم Citrix قوائم حظر عالمية كإجراء تخفيفي مؤقت يعتمد على حظر عناوين IP الخبيثة، غير أن هذا الإجراء يتطلب شروطاً فنية معقدة ولا يغني عن الترقية الشاملة للأنظمة المتأثرة.






