سیتریکس: فوری این دو باگ NetScaler رو پچ کنید
خلاصهٔ کاملتر
سیتریکس به مشتریانش هشدار داده که فوراً سیستمهای NetScaler Gateway و NetScaler ADC رو در برابر دو آسیبپذیری تازه ایمن کنن. جدیترینشون CVE-2026-19490ه: یه باگ دورزدن احراز هویت که مهاجم بدون داشتن هیچ حساب کاربری میتونه ازش سوءاستفاده کنه، اونم وقتی دستگاه بهعنوان AAA virtual server یا Gateway (شامل SSL VPN، ICA Proxy، CVPN و RDP Proxy) تنظیم شده باشه. بسته به نسخهٔ فرمور و اینکه SAML Action تنظیم شده یا نه، شدتش فرق میکنه.
مدیرها میتونن با چک کردن کانفیگ دستگاه بفهمن آسیبپذیرن یا نه؛ اگه رشتههای مربوط به تنظیم SAML action و vserverهای Auth یا VPN تو کانفیگشون باشه، یعنی در معرض خطرن. آسیبپذیری دوم، CVE-2026-19489، یه باگ سرریز حافظه با شدت بالاست که وقتی SIP ALG رو یه گروه NAT بزرگ فعال باشه، مهاجم بدون نیاز به احراز هویت میتونه با حملهٔ DoS سرویس رو از کار بندازه.
به گفتهٔ سیتریکس، هیچکدوم از این دو باگ فعلاً تو حملات واقعی دیده نشدن، ولی توصیه کرده NetScaler ADC و Gateway رو به نسخههای 14.1-73.32، 13.1-63.21 یا نسخههای FIPS/NDcPP معادلشون آپدیت کنید.
این هشدار یادآور یه اتفاق قبلیه: سیتریکس ماه مارس هم دربارهٔ دو باگ دیگه (CVE-2026-3055 و CVE-2026-4368) هشدار داده بود و چند روز بعد مهاجمها همون باگها رو عملاً تو حملات واقعی استفاده کردن؛ CISA هم CVE-2026-3055 رو تو لیست آسیبپذیریهای شناختهشدهٔ مورد سوءاستفاده (KEV) گذاشت و به سازمانهای فدرال آمریکا سه روز فرصت داد پچش کنن.
طبق آمار CISA، طی پنج سال گذشته ۲۲ تا آسیبپذیری Citrix بهعنوان مورد سوءاستفادهٔ واقعی علامت خورده که ۶ تاشون تو حملات باجافزاری هم استفاده شدن. سرویس ShadowServer هم الان بیش از ۲۲ هزار دستگاه NetScaler ADC و نزدیک ۱۸۰۰ دستگاه NetScaler Gateway رو پیدا کرده که مستقیم رو اینترنت باز هستن، هرچند مشخص نیست چندتاشون واقعاً در برابر این دو باگ تازه آسیبپذیرن.
نکات کلیدی:
- CVE-2026-19490: دورزدن احراز هویت بدون نیاز به حساب کاربری، روی NetScaler Gateway/ADC که بهعنوان AAA یا Gateway تنظیم شدن
- CVE-2026-19489: سرریز حافظه که با فعال بودن SIP ALG میتونه باعث DoS بشه
- نسخههای امن: 14.1-73.32، 13.1-63.21 و معادلهای FIPS/NDcPP
- تا الان سوءاستفادهٔ عملی گزارش نشده، ولی باگهای مشابه قبلی ظرف چند روز مورد حمله قرار گرفته بودن
- بیش از ۲۲هزار NetScaler ADC و ۱۸۰۰ NetScaler Gateway مستقیم رو اینترنت در دسترسن




