أمن سيبرانيقراءة دقيقتين

ثغرة NetScaler وصفتها Citrix بتعطيل خدمة تدخل كتالوج CISA كتنفيذ أوامر دون مصادقة

المغزى

تصنيف الخطورة الذي يكتبه المورد يرتب طابور التحديثات لدى العملاء، وحين يقلل الوصف من الخطر تتأخر الإصلاحات بينما يقرأ المهاجمون الباتش نفسه.

أصدرت Citrix في يونيو 2026 إصلاحًا للثغرة CVE-2026-8452 في منتجي NetScaler ADC وNetScaler Gateway، ووصفتها بأنها memory overflow قد يسبب “سلوكًا غير متوقع أو تعطيلًا للخدمة”. وفي 26 أغسطس 2026 أضافت وكالة CISA الأمريكية الثغرة نفسها إلى كتالوج الثغرات المستغلة فعليًا (KEV)، بوصفها ثغرة تسمح بتنفيذ أوامر عن بعد بصلاحية root دون أي تسجيل دخول، وحددت للجهات الفيدرالية مهلة حتى 29 أغسطس.

والثغرة من نوع heap overflow في الكود الذي يعالج رسائل SAML الخاصة بتسجيل الدخول الموحد (single sign-on) داخل خدمة AAA. وتمس الأجهزة المضبوطة للعمل كـ Gateway أو كـ AAA virtual server.

وما حدث بين التاريخين هو جوهر القصة. فقد قارن فريق watchTowr Labs الكود قبل الإصلاح وبعده، وهي ممارسة معروفة تسمى patch diffing، لأن الإصلاح نفسه يكشف موضع المشكلة. ونشر الفريق تحليله في 14 أغسطس، وبعد أيام رُصد استغلال فعلي للثغرة، شمل زرع web shells على أجهزة مخترقة وتنفيذ أوامر استطلاع عليها.

وللقصة درسان يتجاوزان Citrix. الأول يخص الجهات التي تدير التحديثات: تصنيف الخطورة الذي يكتبه المورد يحدد ترتيب الإصلاحات لديها. فثغرة توصف بتعطيل الخدمة تنتظر في آخر الطابور، بينما تُعالج ثغرة تنفيذ الأوامر دون مصادقة فورًا. والثغرة هنا واحدة والإصلاح واحد، والفارق شهران سببه الوصف.

والثاني يخص كل من يصدر تحديثات لمنتج: الإصلاح المنشور هو في حد ذاته إعلان عن الثغرة. فبمجرد نشره يستطيع أي طرف يقارن الكود معرفة موضع الخلل، والفترة بين نشر الإصلاح وتطبيقه لدى العملاء هي نافذة الهجوم.

المصادر

  1. تحليل watchTowr Labs للثغرة
  2. كتالوج CISA للثغرات المستغلة فعليًا (KEV)
  3. سجل الثغرة CVE-2026-8452
  4. تغطية Help Net Security
  5. تغطية BleepingComputer
  6. النشرات الأمنية لـ Citrix

من عدد الاثنين 18 ربيع الأول - 31 أغسطس

أخبار ذات صلة

أخبار الاثنين 18 ربيع الأول - 31 أغسطس