يواجه مسؤولو أنظمة Citrix NetScaler تقارير تفيد بوجود ثغرتين غير معلنتين لتنفيذ التعليمات البرمجية عن بُعد، يزعم استغلالهما في هجمات فعلية.
رصدت شركة watchTowr هذه الثغرات الصفرية غير المرقعة أثناء تحقيقات جنائية رقمية، متوقعة صدور توضيحات وإصلاحات من شركة Citrix مطلع الأسبوع المقبل. لم تنشر Citrix حتى لحظة إعداد التقرير أي تفاصيل تقنية، أو معرفات، أو مؤشرات اختراق، أو إشعارات أمنية، واضعة فرق الدفاع أمام قرارات حاسمة بمعلومات محدودة.
دفعت هذه التطورات بعض المؤسسات إلى إيقاف تشغيل أجهزة NetScaler المعرضة للإنترنت. تعطل هذه الخطوة الوصول إلى الشبكات الافتراضية الخاصة، وتسليم التطبيقات، وعمليات المصادقة، وخدمات حيوية أخرى، نظراً للمكانة الحساسة للأجهزة الطرفية على حدود الشبكة. يُعد العزل المؤقت للأنظمة المعرضة للخطر خياراً آمناً للبيئات الحساسة عند تعذر الترقيع الموثوق لثغرات تنفيذ التعليمات البرمجية.
التمييز بين التهديدات الجديدة والثغرات السابقة
يجب التمييز بوضوح بين هذا التحذير والنشرة الأمنية الصادرة عن Citrix في 19 أغسطس. شملت تلك النشرة ثغرة تجاوز المصادقة الحرجة (CVE-2026-19490 بتقييم CVSS عند 9.3)، المؤثرة على تكوينات NetScaler Gateway وAAA المُدارة من قبل العملاء.
أثبتت التقارير الاستغلال النشط لهذه الثغرة، حيث حذرت وكالة CSA من محاولات استغلالها في 7 سبتمبر وأدرجتها في كتالوج الثغرات المستغلة المعروفة في 9 سبتمبر، وتبعها المركز الكندي للأمن السيبراني بطلب إجراء تصحيحات طارئة ومراقبة الوصول غير المصرح به.
أثارت هذه الوقائع شكوكاً حول ما إذا كان التحذير الأخير يتعلق بثغرة تجاوز المصادقة المعروفة أم بثغرات صفرية جديدة، قبل أن تحسم watchTowr الأمر بتأكيد وجود ثغرتين جديدتين لتنفيذ التعليمات البرمجية.
تضمنت نشرة أغسطس أيضاً ثغرة فيضان الذاكرة (CVE-2026-19489 بتقييم CVSS عند 8.8)، المتطلبة لوجود بروتوكول SIP ALG على مجموعة Large Scale NAT، والمسببة لسلوكيات غير متوقعة أو حرمان من الخدمة.
أوصت Citrix لمعالجة ثغرات أغسطس بترقية إصدارات NetScaler ADC وGateway 14.1 إلى النسخة 14.1-73.32 أو أحدث، والإصدارات 13.1 إلى 13.1-63.21 أو أحدث. تحددت إصدارات 14.1-73.32 FIPS و13.1-37.277 للنسخ المتوافقة مع FIPS أو NDcPP، مع تأكيد Citrix عدم وجود حلول بديلة، وسريان التحديثات على الأجهزة المُدارة محلياً دون الخدمات السحابية.
استراتيجيات الاستجابة والتدابير الاستباقية
بانتظار توضيحات Citrix، يُنصح بإجراء جرد شامل لجميع مثيلات NetScaler، وتأكيد أرقام الإصدارات ومستوى التعرض للإنترنت، وتقييد الوصول الإداري، ووضع ضوابط تعويضية أمام الواجهات العامة.
ينبغي لفرق الأمان الاحتفاظ بسجلات الأنظمة والنسخ الجنائية، ومراجعة أحداث المصادقة، والجلسات الجديدة، وتغييرات التكوين، والعمليات غير المتوقعة، والملفات المشبوهة، والاتصالات الخارجية الشاذة. يجب تجنب مسح الأجهزة التي يُحتمل اختراقها قبل جمع الأدلة.
تستطيع المؤسسات غير القادرة على تحمل المخاطر المتبقية عزل الأجهزة المكشوفة أو إيقاف تشغيلها وفقاً لخطة استمرارية الأعمال المعتمدة. ينبغي للفرق مراقبة قناة النشرات الأمنية لشركة Citrix للحصول على التحديثات وإرشادات النشر، وتجنب الاعتماد على أجزاء المعلومات المتداولة في منصات التواصل الاجتماعي. تؤكد هذه الحادثة حتمية توفر آليات سريعة لاكتشاف الأصول، وإجراءات اختبار الترقيع الطارئ، والتسجيل المركزي، وخطط الاستجابة للحوادث لحماية البنية التحتية للوصول عن بُعد، خاصة عند اضطرار فرق الدفاع للتصرف قبل اكتمال الإفصاح التقني.






