شرکت سیتریکس (Citrix) بهروزرسانیهای امنیتی مهمی را برای رفع دو آسیبپذیری خطرناک منتشر کرده است که محصولاتی نظیر نتاسکالر ایدیسی (NetScaler ADC) و نتاسکالر گیتوی (NetScaler Gateway) را تحت تأثیر قرار میدهند. مهمترین این نقصها یک آسیبپذیری بحرانی در زمینه دور زدن احراز هویت است که میتواند امنیت سازمانهای بزرگ را بهطور جدی به خطر بیندازد.
بر اساس گزارش منتشر شده، این مشکلات نسخههای مدیریتشده توسط مشتری را در نتاسکالر ایدیسی (NetScaler ADC) و نتاسکالر گیتوی (NetScaler Gateway)، از جمله برخی ساختارهای FIPS و NDcPP و همچنین استقرارهای ترکیبی SecurAccess ZTNA هدف قرار میدهند. نقص اول با شناسه CVE-2026-19489 و امتیاز CVSS 8.8 یک مشکل سرریز حافظه است که تحت شرایط خاصی میتواند به انکار سرویس (DoS) منجر شود. با این حال، نقص دوم و خطرناکتر با شناسه CVE-2026-19490 و امتیاز CVSS 9.3 به مهاجمان اجازه میدهد تا مکانیزمهای احراز هویت را در سرورهای گیتوی و AAA دور بزنند.
محصولات شبکه و تجهیزات دسترسی از راه دور سیتریکس همواره یکی از جذابترین اهداف برای هکرها و گروههای سایبری بودهاند. ماه گذشته نیز آسیبپذیری دیگری در این تجهیزات شناسایی شده بود که کمتر از ۲۴ ساعت پس از انتشار اطلاعات، مورد بهرهبرداری فعال مهاجمان قرار گرفت. این تاریخچه نشان میدهد که محصولات این شرکت به دلیل قرار گرفتن در لبه شبکه سازمانها، نقشی حیاتی در سطح حمله ایفا میکنند و تأخیر در پچ کردن آنها میتواند پیامدهای فاجعهباری به همراه داشته باشد.
خوشبختانه تا زمان انتشار این گزارش، هیچ شواهدی مبنی بر بهرهبرداری از این آسیبپذیریهای جدید در حملات سایبری واقعی (In-the-wild) گزارش نشده است. با این وجود، سیتریکس از تمامی مدیران شبکه و سازمانها درخواست کرده است تا ضمن بررسی دقیق پیکربندیهای خود و تطبیق آنها با شرایط آسیبپذیری، در سریعترین زمان ممکن نسبت به اعمال بستههای بهروزرسانی اقدام کنند.
کارشناسان امنیت سایبری تاکید میکنند که استفاده از ابزارهای مدیریتی مانند NetScaler Console و فعالسازی قابلیتهایی نظیر لیستهای انکار جهانی (Global Deny Lists) میتواند لایه دفاعی مضاعفی را در برابر این تهدیدات فراهم کند. سازمانها باید امنیت پیرامونی خود را به عنوان یک اولویت حیاتی دنبال کرده و فرایند مدیریت آسیبپذیری را با دقت بیشتری اجرا کنند.
