الجهاز الطرفي الذي تثق به لحراسة البوابة الأمامية أصبح للتو نقطة الدخول المفضلة للمتطفلين. في 27 سبتمبر 2026، أصدرت Citrix بصمت إصلاحات لثغرتين حرجتين من نوع zero-day تم استغلالهما بنشاط في NetScaler ADC وNetScaler Gateway. قبل ذلك بيوم، لم يكن أحد خارج دائرة صغيرة يعلم بوجودهما. لا advisory ولا أرقام CVE ولا شيء. وفي هذه الأثناء، كان المهاجمون قد بدأوا بالفعل في استخدامهما في حوادث حقيقية.
ثغرتان بدرجة 9.5، نشرة واحدة، بلا حلول بديلة
تنشر النشرة الأمنية CTX697096 إصلاحات لثماني ثغرات في NetScaler إجمالًا، لكن نجمي العرض هما ثغرتان حرجتان لتنفيذ الأوامر عن بُعد بدرجة 9.5، وكلتاهما مؤكدة الاستغلال في البرية على أنظمة غير محدّثة:
- CVE-2026-88771. تحقق غير صحيح من المدخلات يسمح لمهاجم غير مصادق بتنفيذ أوامر عشوائية. يؤثر ذلك على جميع عمليات نشر NetScaler ADC وGateway، بما في ذلك الإعداد الافتراضي. لا ميزة تحتاج لتفعيلها ولا حساب تحتاج لامتلاكه. يخرج من المصنع مكسورًا.
- CVE-2026-88772. تجاوز في الذاكرة يؤدي إلى RCE أو إنكار خدمة، يتم تفعيله حيث يكون DTLS مفعّلًا، وهو الافتراضي على الخوادم الافتراضية لشبكات VPN. بعبارة أخرى: المسار الطرفي الذي يستخدمه معظم العاملين عن بُعد كل يوم.
أما الثغرات الست المتبقية في CTX697096، من CVE-2026-88773 إلى 88778، فتعتمد على الإعدادات: تهريب طلبات HTTP (9.3)، وتجاوز سياسة، وثلاثة تجاوزات في الذاكرة، ومشكلة رقم تسلسل TCP أولي قابل للتنبؤ. تفصيل واحد يستحق الإشارة: CVE-2026-88778 لا تُصلح فعلًا بمجرد الترقية وحدها. بل يجب تفعيل Enhanced ISN Generation كتغيير في الإعدادات.
لم تنشر Citrix أي حل بديل لأي من الثغرتين المستغلتَين. الترقية هي الحل. هذه هي خطة العمل بأكملها.
كيف تعمل CVE-2026-88771 فعلًا (ولماذا هي بارعة نوعًا ما)
مزّق باحثو watchTowr الفرق بين البنيتين 14.1-73.30 و14.1-73.37 ووجدوا شيئًا يكاد يكون تقليديًا لدرجة يصعب تصديقها. كان سكربت مراقبة مكتوب بلغة Perl على الجهاز، باسم ns_monuploadd_err.pl، يجمع أمرًا بالشل من سطور سجلات خام باستخدام backticks وgrep وtail وsed وawk.
تهبط البيانات التي يتحكم بها المهاجم في هذه السجلات بشكل مستمر: محاولات تسجيل دخول فاشلة، ومستخدمون مقيدون بمعدل الطلبات، ووسائط الطلبات، وحتى ترويسة User-Agent للطلبات العادية. لذا يرسل المهاجم ببساطة عملية تسجيل دخول باسم مستخدم مصمم ليشبه جزءًا من رسالة نظام شرعية، مثل تنبيه موت عملية pitboss.
عندما يفحص سكربت المراقبة السجلات في المرة التالية، يلتقط ذلك السطر المزيّف، ويعامل نهايته كاسم ملف يمرره إلى find داخل أمر بالشل، وينفذه بصلاحيات root. أظهر watchTowr مباشرة تنفيذ أوامر على مستوى root، uid=0(root)، على جهاز ضعيف.
طيتان إضافيتان تجعلان الأمر أبشع من المتوسط:
- إنها تؤثر على الإعداد الافتراضي. كل NetScaler Gateway وخادم VPN افتراضي معرّض للإنترنت يقع ضمن النطاق افتراضيًا.
- يمكن فرض تنفيذ مستعَد. ينتظر تنفيذ الأوامر عادةً تشغيل سكربت المراقبة في المرة التالية، لكن الباحثين وجدوا تقنية لإجبار استدعاء فوري بدل الانتظار المحتمل حتى 24 ساعة.
الخلاصة غير المريحة: أصبحت منظومة السجلات لديك أداة الاستغلال نفسها. تحوّل فعل المراقبة الذاتية نفسه إلى شل root غير مصادق على الجهاز الذي ينهي كل جلسة VPN تعني لك شيئًا.
الجدول الزمني للإفصاح كان حادثة بحد ذاتها
الخلفية تُقرأ كحجة لتحسين التواصل مع المورّدين:
- إشعار مسبق خاص. بدأ المزوّدون يطلبون من المسؤولين إطفاء أجهزتهم بعد أن بدأ المركز الوطني الهولندي للأمن السيبراني (NCSC-NL) على ما يبدو في إشعار المنظمات المتضررة مسبقًا من خلف الكواليس.
- 26 سبتمبر. أكد watchTowr علنًا أن عدة ثغرات RCE من نوع zero-day في NetScaler غير محدّثة كانت تُستغل في البرية، وتم اكتشافها أثناء تحقيقات جنائية، مع توقع وصول الإصلاحات خلال أيام. وكانت نصيحتهم حينها، نظرًا لحرجية الفئة المستهدفة: إخراج الأجهزة المعرّضة للإنترنت من الخدمة حتى تُحدَّث.
- 27 سبتمبر. نشرت Citrix النشرة CTX697096 مع أرقام CVE والبنى المُصلَحة، وأضافت CISA الثغرتين القابلتين للاستغلال إلى كتالوج الثغرات المعروفة المستغلّة (KEV) في اليوم نفسه.
تؤكد CISA تقارير من شركائها بأن جهات تهديد تستغل هذه الثغرات بنشاط على مستوى العالم. لم يُنشر حتى الآن أي إسناد محدد لجهة تهديد، ولا توجد بعد أدلة عامة تشير إلى المجموعات المسؤولة عن الاستغلال المرصود أو الأدوات التي تنشرها بعد السيطرة على جهاز.
هناك توضيح مهم للمدافعين المتعبين من دوامة التحديثات الشهرية لشهر سبتمبر: هذه الثغرات ليست امتدادًا لـ CVE-2026-19490، ثغرة تجاوز المصادقة في NetScaler التي أُضيفت إلى KEV في 9 سبتمبر. تحديث تلك لا يفيد شيئًا في هاتين. إذا كانت بنيتك أقدم من الإصدارات المُصلَحة أدناه، فأنت معرّض لهذه المجموعة بغض النظر عن أي شيء طبقته قبل ثلاثة أسابيع.
الساعة تدق بالفعل
البنى المُصلَحة، وفق النشرة:
- NetScaler ADC وNetScaler Gateway 14.1: 14.1-73.37 وما بعدها
- NetScaler ADC وNetScaler Gateway 13.1: 13.1-64.23 وما بعدها (مع فحص
show ns variableوترقية إلى 13.1-64.24 إذا كانت أي متغيرات مكوّنة، لتجنب مشكلة معروفة بحلقة إعادة التشغيل أثناء الترقية) - NetScaler ADC 14.1-FIPS: 14.1-73.37 FIPS وما بعدها
- NetScaler ADC 13.1-FIPS و13.1-NDcPP: 13.1-37.279 وما بعدها
تتأثر أيضًا عمليات نشر Secure Private Access الهجينة التي تستخدم نسخ NetScaler محلية. أما الخدمات السحابية التي تديرها Citrix فتُحدثها Citrix نفسها.
تحليل معمق: التحديث ليس الخطوة الأولى
هنا الالتفاتة التي تفصل حاليًا المحترفين عن إدارة تكنولوجيا المعلومات الروتينية. إرشادات CISA، التي تؤكدها Citrix، هي أن المنظمات يجب أن تفترض إمكانية الاختراق على أي جهاز معرّض للإنترنت وغير محدّث، والتحقق من وجود اختراق قبل التحديث. تثبيت الإصلاح يزيل وسيلة الاستغلال، لكنه قد يمسح أيضًا الأدلة الجنائية اللازمة لفهم ما فعله المهاجم في الداخل.
إذن الترتيب الصحيح للعمليات هو:
- الحفاظ على الأدلة أولًا. التقط السجلات وحزمة الدعم ولقطة من أي جهاز معرّض للإنترنت قبل لمسه.
- تشغيل فحص IOC. تقدم صفحة Security Advisory في NetScaler Console فحص تقييم الاختراق بدءًا من الإصدار 14.1-73.36 (مع تفعيل التتبع). إذا لم تتمكن من استخدام لوحة التحكم، يمكن لفريق دعم Citrix تشغيل فحص IOC نيابة عنك. تذكر تحذير Citrix نفسه: الفحص النظيف ليس دليلًا على عدم التعرض للاختراق.
- تحديث كل شيء في فرعي 14.1 و13.1 إلى البنى المُصلَحة، بما في ذلك نسخ FIPS، ومعالجة تحذير حلقة إعادة التشغيل في 13.1-64.23 بالانتقال إلى 13.1-64.24 عند الحاجة.
- تعميم كل سر لمسته الأجهزة. بيانات اعتماد مستخدمي VPN، وأسرار SAML وIdP، والشهادات المخزنة على الصندوق، وأي شيء مرّ عبر Gateway مخترق.
- إعادة توجيه سجلات NetScaler مركزيًا إلى SIEM، وهو ما توصي به Citrix صراحة وبإلحاح، لأن مسار السجلات المحلي الذي مكّن CVE-2026-88771 هو بالضبط المكان الذي ستظهر فيه الشذوذات أولًا.
- إبقاء واجهات الإدارة بعيدة عن الإنترنت العام، وإنهاء الإصلاحات التي تعتمد على الإعدادات فقط، مثل Enhanced ISN Generation لـ CVE-2026-88778.
المشكلة العميقة: الأجهزة الطرفية هي ملك المحيط الجديد
ثماني ثغرات CVE في نشرة واحدة، ثغرتان استُغلتا كـ zero-day قبل أن يدرك المورّدون ذلك علنًا، وخط أنابيب سجلات ينفذ أوامر بصلاحيات root: لا شيء من هذا حادث معزول. تظل الأجهزة الطرفية مثل NetScaler وF5 BIG-IP وIvanti وFortinet تهبط في كتالوج KEV تحديدًا لأنها ملوك المحيط: جسور موثوقة بين الإنترنت العام وجواهر التاج، وكثيرًا ما تكون افتراضية، ونادرًا ما يُعاد بناؤها، وغالبًا ما تُنسى بين عمليات إعادة الاعتماد.
النمط غير المريح لعام 2026 هو أن الاستغلال غالبًا ما يتفوق على الإفصاح. إشعار مسبق من NCSC-NL، ثم تنبيه watchTowr يوم السبت، ثم نشرة يوم الأحد. دورات التحديث الشهرية التقليدية لا تملك فرصة أبدًا أمام هذا الإيقاع. إذا كان استجابتك للحوادث مبنية على "انتظار نشرة المورّد"، فأنت بنيويًا أبطأ بعدة أيام من الخصوم الذين يتعلمون هذه الثغرات عبر التتبع الخاص بهم.
خواطر ختامية
إذا كنت عميلًا لـ Citrix NetScaler، حدّث الآن، ثم تحقق من الاختراق، وتوقف عن معاملة الأجهزة الطرفية كبنية تحتية تُشغّل وتُنسى. حافظ على الأدلة قبل التحديث، لأن تحديث جهاز مخترق بالفعل دون جنائيات يحرق الأثر خلفك.
إذا كنت تدير عشرات أو مئات الأجهزة ولم تعد تثق بالتحقق اليدوي، فهذا بالضبط نوع المشكلة الذي بُني له برنامج مراقبة وتقييم مُنفَّذ بشكل صحيح.
وبصفتنا شريكًا حديثًا في تسليم التطبيقات والأمن السيبراني، نساعد في Aratech منظمات في الإمارات وخارجها على تحويل هذا النوع من الفوضى بالضبط إلى عملية قابلة للتكرار: جرد الأصول، وتقييم التعرض، والتحديث الطارئ مع الأولوية للأدلة، والتحصين بعد الحوادث الذي ينجو من ثغرة zero-day التالية. إذا كنت تفضل ألا تعلم بموعد تعرّضك الحرج التالي عبر تحذير في نهاية الأسبوع، فتحدث إلى الفريق الذي يعمل في "قبل أن يتعطل".