أعلنت شركة Citrix اليوم عن إصدار تحديثات طارئة لسلسلة NetScaler ADC وNetScaler Gateway بهدف إصلاح ثغرة SAML الحرجة التي تم تصنيفها كـ CVE‑2026‑88779. الثغرة، التي تحمل درجة CVSS 8.7، استُغلت في هجمات حقيقية أدت إلى توقف الخدمة (Denial‑of‑Service) وربما إلى تنفيذ تعليمات برمجية عن بُعد.
ما هي الثغرة وكيفية استغلالها
الثغرة هي عيب في ذاكرة التخزين المؤقت (buffer overflow) يؤثر على الأجهزة التي تستخدم مصادقة SAML إما كـ Service Provider (SP) أو كـ Identity Provider (IdP). تقارير الباحثين أظهرت أن بعض المسؤولين لاحظوا إعادة تشغيل غير متوقعة للأجهزة بعد تثبيت تحديثات سابقة، مع وجود طلبات مصادقة تحمل أسماء مستخدمين مدمجة بأوامر شل تقوم بتحميل ملف من العنوان 213.209.159.55 وتنفيذه على النظام.
التحديثات المتاحة وكيفية تطبيقها
أصدرت Citrix الإصدارين التاليين لسد الثغرة:
- NetScaler ADC وGateway 14.1‑73.41 (وإصدار FIPS 14.1‑73.41 FIPS للبيئات المتوافقة مع FIPS).
- NetScaler ADC 13.1‑64.28، مع توجيه لعملاء فرع 13.1 إلى الإصدار 13.1‑37.282.
توصي Citrix بترقية جميع الأجهزة المتأثرة فورًا، وتوفير قوائم حظر (Global Deny Lists) لحجب عناوين IP المعروفة بالهجمات. يمكن للمؤسسات التحقق من تفعيل SAML عبر البحث عن الإعدادات “authentication samlAction” أو “authentication samlIdPProfile” في تكوين الجهاز.
ما يعنيه ذلك للمؤسسات
إضافة CVE‑2026‑88779 إلى كتالوج الثغرات المستغلة من قبل CISA تعني أن الوكالات الفدرالية لديها حتى 7 أكتوبر لتطبيق التحديثات. بالنسبة للمنظمات التي قامت مؤخرًا بترقية NetScaler لمعالجة ثغرات سابقة (CVE‑2026‑88771 إلى CVE‑2026‑88778)، فإنها تحتاج إلى تطبيق التحديث الجديد مرة أخرى. عدم القيام بذلك يعرض البنية التحتية لخطر توقف الخدمات أو، في أسوأ الأحوال، تشغيل شيفرات خبيثة.
نصائح سريعة للمتابعة
- تحقق فورًا من إعدادات SAML على جميع أجهزة NetScaler؛ إذا وجدت أي من الإعدادات المذكورة، اعتبر الجهاز معرضًا.
- طبق الإصدار المناسب (14.1‑73.41 أو 13.1‑64.28) وفقًا لنسخة الجهاز الحالية.
- فعّل قوائم الحظر التي توفرها Citrix لتقليل مخاطر الاتصالات الخبيثة.
- راقب سجلات “nsaaad” و”Pitboss” للعثور على عمليات إعادة تشغيل غير مبررة أو طلبات مصادقة مشبوهة.
- تواصل مع دعم Citrix إذا استمرت الأعطال بعد التحديث.
برأينا، لا يمكن للمؤسسات أن تتجاهل هذا التحديث، خاصةً وأنه يُظهر كيف يمكن لثغرة تُصنف في البداية كـ DoS أن تتطور إلى خطر تنفيذ شيفرة. تطبيق التصحيح الآن سيحافظ على استقرار الخدمات ويحمي بيئة العمل من هجمات مستقبلية تستغل نفس الفجوة.
المصدر: bleepingcomputer.com