شرکت Citrix / NetScaler در تاریخ ۲۷ سپتامبر ۲۰۲۶ یک بولتن امنیتی مهم درباره مجموعهای از آسیبپذیریهای جدید در محصولات NetScaler ADC و NetScaler Gateway منتشر کرد.
در این اطلاعیه، مجموعاً ۸ آسیبپذیری امنیتی معرفی شده است که دو مورد از آنها با شناسههای CVE-2026-88771 و CVE-2026-88772 دارای شدت بحرانی و امتیاز CVSS 9.5 از ۱۰ هستند.
اهمیت موضوع زمانی بیشتر میشود که Citrix اعلام کرده است سوءاستفاده از این دو آسیبپذیری در برخی سامانههای بهروزرسانینشده در دنیای واقعی مشاهده شده است. بنابراین سازمانهایی که از NetScaler استفاده میکنند باید بهروزرسانی تجهیزات خود را در اولویت قرار دهند.
((NetScaler ADC یا Application Delivery Controller )):یک راهکار سازمانی برای مدیریت و کنترل ترافیک برنامههای تحت شبکه و وب است.
به زبان ساده، NetScaler میتواند بین کاربران و سرورهای سازمان قرار بگیرد و وظایفی مانند:
را انجام دهد.
NetScaler Gateway نیز بیشتر برای فراهم کردن دسترسی امن از راه دور به منابع سازمان استفاده میشود.
بنابراین آسیبپذیری در چنین تجهیزاتی اهمیت بسیار بالایی دارد؛ زیرا این سامانهها معمولاً در مرز شبکه سازمان قرار دارند و در بسیاری از موارد مستقیماً با اینترنت در ارتباط هستند.
مهمترین آسیبپذیری این مجموعه CVE-2026-88771 است.
این حفره امنیتی به دلیل اعتبارسنجی نادرست دادههای ورودی یا Improper Input Validation ایجاد شده است.
یک نرمافزار باید اطلاعاتی را که از کاربر یا شبکه دریافت میکند بررسی کند و مطمئن شود داده ورودی در قالب مورد انتظار قرار دارد.
اگر این بررسی بهدرستی انجام نشود، مهاجم ممکن است اطلاعاتی غیرعادی یا مخرب به سیستم ارسال کند و رفتار نرمافزار را تغییر دهد.
در CVE-2026-88771 این نقص میتواند به مهاجم اجازه دهد بدون نیاز به احراز هویت، فرمان دلخواه روی سیستم اجرا کند.
به این نوع آسیبپذیری اصطلاحاً:
Remote Code Execution یا RCE
گفته میشود.
RCE مخفف Remote Code Execution و به معنی «اجرای کد یا فرمان از راه دور» است.
یعنی مهاجم میتواند بدون حضور فیزیکی در کنار سیستم و از طریق شبکه، کد یا فرمانی را روی تجهیز آسیبپذیر اجرا کند.
به همین دلیل RCE یکی از جدیترین انواع آسیبپذیریهای امنیت سایبری محسوب میشود.
طبق اعلام رسمی NetScaler، این آسیبپذیری میتواند تمام استقرارهای NetScaler ADC و NetScaler Gateway را حتی در پیکربندی پیشفرض تحت تأثیر قرار دهد و برای آسیبپذیر بودن نیازی به فعالسازی قابلیت خاصی نیست. امتیاز CVSS آن ۹٫۵ از ۱۰ اعلام شده است.
دومین آسیبپذیری بسیار مهم این مجموعه با شناسه:
CVE-2026-88772
ثبت شده است.
این نقص مربوط به Memory Overflow یا سرریز حافظه است.
برنامهها برای ذخیره و پردازش اطلاعات از بخشهایی از حافظه استفاده میکنند.
اگر برنامه نتواند مقدار اطلاعات ورودی را بهدرستی کنترل کند، ممکن است اطلاعات بیش از ظرفیت مورد انتظار وارد حافظه شود.
در بعضی شرایط، مهاجم میتواند از این مشکل برای ایجاد اختلال یا حتی اجرای کد استفاده کند.
طبق اطلاعیه رسمی NetScaler، CVE-2026-88772 میتواند منجر به:
Remote Code Execution یا Denial of Service شود.
حمله Denial of Service به معنی «محرومسازی از سرویس» است.
در این نوع حمله مهاجم تلاش میکند یک سیستم، سرور یا سرویس را از دسترس کاربران واقعی خارج کند.
برای مثال ممکن است باعث:
شود.
برای آسیبپذیر بودن در برابر CVE-2026-88772 باید قابلیت DTLS روی NetScaler فعال باشد.
نکته مهم این است که براساس مستندات NetScaler، DTLS روی برخی VPN Virtual Serverها بهصورت پیشفرض فعال است.
DTLS یا Datagram Transport Layer Security فناوری امنیتیای است که برای رمزگذاری ارتباطات مبتنی بر UDP استفاده میشود.
میتوان آن را تا حدودی مشابه TLS در نظر گرفت، با این تفاوت که برای ارتباطاتی طراحی شده که از پروتکل UDP استفاده میکنند.
بله.
NetScaler در بولتن امنیتی رسمی خود اعلام کرده است که سوءاستفاده از CVE-2026-88771 و CVE-2026-88772 در NetScalerهایی که اقدامات اصلاحی روی آنها اعمال نشده، مشاهده شده است.
همچنین CVE-2026-88771 در پایگاه NVD بهعنوان آسیبپذیری موجود در فهرست Known Exploited Vulnerabilities یا KEV آژانس CISA درج شده است.
KEV مخفف:Known Exploited Vulnerabilities است.
این فهرست توسط آژانس امنیت سایبری و امنیت زیرساخت آمریکا یعنی CISA نگهداری میشود و شامل آسیبپذیریهایی است که شواهدی از سوءاستفاده واقعی از آنها وجود دارد.
قرار گرفتن یک CVE در این فهرست معمولاً نشانه مهمی برای تیمهای امنیتی است که اصلاح آن آسیبپذیری را در اولویت قرار دهند.
بولتن امنیتی Citrix علاوه بر دو مورد بحرانی فوق، شش آسیبپذیری دیگر را نیز شامل میشود:
CVE-2026-88773
آسیبپذیری HTTP Request Smuggling با امتیاز CVSS برابر با ۹٫۳
CVE-2026-88774
امکان دور زدن برخی Policyها با امتیاز ۷٫۰
CVE-2026-88775
آسیبپذیری حافظه که میتواند به رفتار غیرقابل پیشبینی یا DoS منجر شود؛ امتیاز ۸٫۸
CVE-2026-88776
آسیبپذیری حافظه در برخی تنظیمات Load Balancing؛ امتیاز ۸٫۸
CVE-2026-88777
آسیبپذیری حافظه در برخی سناریوهای LB، Content Switching و NAT؛ امتیاز ۸٫۸
CVE-2026-88778
ضعف مربوط به قابلیت پیشبینی TCP Initial Sequence Number با امتیاز ۸٫۸.
این اصطلاح ممکن است برای کاربران غیرمتخصص کمی پیچیده باشد.
HTTP Request Smuggling زمانی رخ میدهد که دو سیستم مختلف در مسیر یک درخواست وب، ساختار درخواست HTTP را به شکل متفاوتی تفسیر کنند.
مهاجم میتواند از این تفاوت برای عبور دادن درخواستهایی استفاده کند که در شرایط عادی نباید اجرا شوند.
این نوع ضعف میتواند در برخی سناریوها برای دور زدن کنترلهای امنیتی یا دستکاری ارتباط میان Proxyها و سرورها مورد استفاده قرار گیرد.
طبق بولتن رسمی NetScaler، نسخههای زیر آسیبپذیر هستند:
NetScaler ADC و NetScaler Gateway 14.1
نسخههای قبل از:
۱۴٫۱-۷۳٫۳۷
NetScaler ADC و NetScaler Gateway 13.1
نسخههای قبل از:
۱۳٫۱-۶۴٫۲۳
همچنین برخی نسخههای FIPS و NDcPP نیز تحت تأثیر قرار دارند.
Citrix به مشتریان توصیه کرده است در سریعترین زمان ممکن به نسخههای اصلاحشده ارتقا دهند.
نسخههای پیشنهادی شامل:
NetScaler ADC / Gateway 14.1-73.37 یا جدیدتر
و
NetScaler ADC / Gateway 13.1-64.23 یا جدیدتر
است.
برای نسخههای FIPS نیز Buildهای اصلاحشده جداگانه منتشر شده است.
نسخه ۱۴٫۱-۷۳٫۳۷ در تاریخ ۲۷ سپتامبر ۲۰۲۶ در بخش دانلود رسمی NetScaler نیز منتشر شده است.
سازمانهایی که از NetScaler ADC یا NetScaler Gateway استفاده میکنند بهتر است این موضوع را بهعنوان یک بهروزرسانی امنیتی با اولویت بالا در نظر بگیرند.
اقدامات اصلی شامل موارد زیر است:
صرف نصب Patch نیز در شرایطی که احتمال نفوذ قبلی وجود دارد، جایگزین بررسی امنیتی سیستم و Logها نیست.
CVE مخفف:
Common Vulnerabilities and Exposures
است.
برای آسیبپذیریهای امنیتی شناختهشده یک شناسه استاندارد CVE اختصاص داده میشود.
برای مثال:
CVE-2026-88771
یعنی یک آسیبپذیری ثبتشده در سال ۲۰۲۶ با شماره مشخص ۸۸۷۷۱٫
استفاده از CVE باعث میشود متخصصان امنیت، شرکتهای سازنده و ابزارهای امنیتی در سراسر دنیا درباره یک آسیبپذیری مشخص با یک نام مشترک صحبت کنند.
CVSS یا Common Vulnerability Scoring System یک استاندارد برای مشخص کردن شدت آسیبپذیریهای امنیتی است.
امتیاز معمولاً از ۰ تا ۱۰ محاسبه میشود.
هرچه امتیاز به ۱۰ نزدیکتر باشد، ریسک بالقوه آسیبپذیری بالاتر است.
بنابراین امتیاز ۹٫۵ برای CVE-2026-88771 و CVE-2026-88772 نشاندهنده اهمیت بسیار بالای این دو ضعف امنیتی است.
کشف مجموعه جدید آسیبپذیریها در Citrix NetScaler ADC و NetScaler Gateway بار دیگر اهمیت مدیریت مستمر Patchها و بهروزرسانی تجهیزات مرزی شبکه را نشان میدهد.
وجود دو آسیبپذیری بحرانی با امتیاز CVSS 9.5 و مشاهده سوءاستفاده واقعی از آنها باعث شده است که نصب نسخههای اصلاحشده اهمیت ویژهای داشته باشد.
سازمانهایی که از NetScaler برای VPN، مدیریت دسترسی کاربران یا ارائه سرویسهای سازمانی استفاده میکنند، باید نسخه تجهیزات خود را بررسی کرده و در صورت آسیبپذیر بودن، بهروزرسانی امنیتی ارائهشده توسط سازنده را در اسرع وقت و براساس فرآیند مدیریت تغییر سازمان اعمال کنند.
NetScaler Security Bulletin – CTX697096
اطلاعیه رسمی امنیتی Citrix/NetScaler، منتشرشده در ۲۷ سپتامبر ۲۰۲۶.
National Vulnerability Database – NVD
اطلاعات CVE-2026-88771 و وضعیت Known Exploited Vulnerability.