کمیته رکن چهارم– Citrix دو آسیبپذیری بحرانی در NetScaler ADC و NetScaler Gateway را تأیید کرده است که مهاجمان پیش از انتشار اصلاحیه از آنها سوءاستفاده کردهاند.
به گزارش کمیته رکن چهارم، اطلاعیه امنیتی Citrix در ۲۷ سپتامبر ۲۰۲۶ میگوید CVE-2026-88771 و CVE-2026-88772 هر دو امتیاز ۹.۵ دارند و میتوانند بدون احراز هویت به اجرای کد از راه دور منجر شوند.
نقص نخست از اعتبارسنجی ناکافی ورودی ناشی میشود و همه استقرارهای NetScaler، حتی پیکربندی پیشفرض، را درگیر میکند. نقص دوم یک سرریز حافظه است و سامانههایی را تهدید میکند که DTLS در آنها فعال است؛ این قابلیت در سرورهای مجازی VPN بهطور پیشفرض فعال است.
CISA نیز هر دو شناسه را به فهرست آسیبپذیریهای مورد سوءاستفاده فعال افزوده و از حملات جهانی خبر داده است. نصب وصله بهتنهایی وجود نفوذ قبلی را رد نمیکند.
Citrix از مشتریان خواسته نسخههای ۱۴.۱-۷۳.۳۷، ۱۳.۱-۶۴.۲۳ یا نسخههای اصلاحشده FIPS و NDcPP را نصب کنند و همزمان نشانههای نفوذ را بررسی کنند.
منبع: Citrix



