في خطوة تعكس مدى خطورة التهديدات السيبرانية الحالية، أصدرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) أمرًا عاجلاً للوكالات الحكومية بتصحيح أجهزة Citrix NetScaler الخاصة بها. يأتي هذا الأمر بعد اكتشاف ثغرة أمنية يتم استغلالها بنشاط، ويتوجب إتمام عملية التصحيح بحلول يوم السبت المقبل، مما يسلط الضوء على الضرورة القصوى لاتخاذ إجراءات فورية.
تفاصيل الثغرة الأمنية CVE-2026-8452
تُعرف هذه الثغرة الأمنية الحرجة، التي تحمل المعرف CVE-2026-8452، بأنها خلل شديد الخطورة في تجاوز سعة الذاكرة (memory overflow vulnerability). ويؤثر هذا الضعف بشكل خاص على أجهزة NetScaler ADC وNetScaler Gateway، خصوصًا تلك التي تم تكوينها باستخدام خوادم Gateway VPN أو خوادم المصادقة والترخيص والتدقيق (AAA) الافتراضية.
في البداية، ذكرت شركة Citrix أن هذا الخلل قد يؤدي فقط إلى هجمات حجب الخدمة (DoS). ومع ذلك، كشفت شركة الأمن السيبراني watchTowr في أغسطس أن الاستغلال الناجح للثغرة يمكن أن يسمح للمهاجمين بالحصول على تنفيذ التعليمات البرمجية عن بُعد (RCE) بصلاحيات الجذر على مثيلات NetScaler غير المصححة، مما يغير بشكل كبير من تقييم خطورة الثغرة.
علقت Citrix في وقت سابق قائلة: ‘هذه ثغرة في تجاوز سعة الذاكرة قد تؤدي إلى سلوك غير متوقع أو حجب الخدمة، وتؤثر على خادم NetScaler Gateway أو خادم AAA الافتراضي’. وأضافت الشركة آنذاك أنها لم ترصد أي استغلال غير مخفف لهذه الثغرة.
انتشار الأجهزة المعرضة للخطر والتحذيرات
تشير منظمة Shadowserver لمراقبة التهديدات عبر الإنترنت إلى أن هناك حاليًا أكثر من 22,000 جهاز NetScaler ADC وما يقرب من 1,800 مثيل من بوابات NetScaler المعرضة للإنترنت. ومع ذلك، لا تتوفر معلومات دقيقة حول عدد الأجهزة التي تشكل مصائد للمخترقين، أو تلك التي تحتوي على تكوينات ضعيفة، أو الأجهزة التي تم تصحيحها بالفعل.
يوم الاثنين، أضافت CISA الخلل CVE-2026-8452 إلى كتالوج الثغرات الأمنية المستغلة المعروفة (KEV) الخاص بها. وقد أمرت وكالات السلطة التنفيذية المدنية الفيدرالية (FCEB) بتأمين جميع أجهزة Citrix المعرضة للخطر بحلول 29 أغسطس، وذلك وفقًا للتوجيه التشغيلي الملزم (BOD) 26-04.
لم تشارك CISA أي تفاصيل حول الهجمات التي تستهدف حاليًا ثغرة CVE-2026-8452. لكن تحذيرها يأتي بعد أسبوع واحد من قيام باحثين وخبراء في الأمن السيبراني بالإشارة إلى أن الثغرة تُستغل بنشاط في هجمات ‘الصيد العشوائي’ التي تنشر أغطية الويب (web shells) على الأجهزة المخترقة، مما يؤكد الحاجة الملحة للتصحيح.
لم تقم شركة Citrix بعد بتحديث إشعارها الأمني الخاص بالثغرة CVE-2026-8452 للاعتراف بأنها مستهدفة حاليًا في هجمات فعلية.
سجل Citrix الحافل بالثغرات الأمنية
قبل أسبوع واحد من هذا التحذير، حثت الشركة أيضًا عملاءها على تأمين أنظمتهم فورًا ضد نقطتي ضعف أخريين في NetScaler، وهما CVE-2026-19490 و CVE-2026-19489. يمكن للمهاجمين عن بُعد وغير المصادق عليهم استغلال هاتين الثغرتين في هجمات حجب الخدمة (DoS) أو لتجاوز المصادقة.
بينما لم تُصنف هاتان الثغرتان الأخيرتان على أنهما مستغلتان في هجمات فعلية بعد، إلا أن Citrix طلبت من المسؤولين في شهر مارس تصحيح ثغرتين أخريين في NetScaler (CVE-2026-3055 و CVE-2026-4368)، وذلك قبل أيام فقط من بدء استغلالهما من قبل المهاجمين، مما يبرز نمطًا مقلقًا.
جدير بالذكر أنه منذ نوفمبر 2021، صنفت وكالة الأمن السيبراني الأمريكية 23 نقطة ضعف في منتجات Citrix على أنها مستغلة فعليًا في هجمات، سبعة منها أُسيء استخدامها من قبل عصابات برامج الفدية (ransomware). هذا السجل يؤكد على أهمية اليقظة المستمرة وتطبيق التصحيحات الأمنية بانتظام لجميع مستخدمي منتجات Citrix.