الأمن السيبراني

ثغرات Citrix NetScaler اليوم صفر (CVE-2026-88771 وCVE-2026-88772): استُغلّت لأسابيع — رقّع وطارِد الاختراق الآن

استُغلّت ثغرتان حرجتان من نوع اليوم صفر في Citrix NetScaler، هما CVE-2026-88771 وCVE-2026-88772، لأسابيع قبل صدور الترقيع في سبتمبر 2026. إليك ما تفعلانه، ومن يقف خلفهما، ولماذا لا يكفي الترقيع وحده.

وقاص احمد وسیر
وقاص احمد وسیر 1 أكتوبر 2026 6 دقائق قراءة
ثغرات Citrix NetScaler اليوم صفر (CVE-2026-88771 وCVE-2026-88772): استُغلّت لأسابيع — رقّع وطارِد الاختراق الآن

استُغلّت ثغرتان من نوع اليوم صفر في Citrix NetScaler، هما CVE-2026-88771 وCVE-2026-88772، في البرية لأسابيع قبل أن تطرح Citrix إصلاحًا في عطلة نهاية أسبوع 27–28 سبتمبر 2026. وتحمل كلتاهما درجة CVSS تبلغ 9.5، وتتيح كلتاهما تنفيذ تعليمات برمجية عن بُعد على الأجهزة المتصلة بالإنترنت، ومنحت CISA الوكالات الفيدرالية الأمريكية مهلة حتى 30 سبتمبر للترقيع. فإذا كنت تشغّل NetScaler ADC أو Gateway، فالنقطة العاجلة هي هذه: الترقية تُغلق الباب، لكنها لا تخبرك بما إذا كان أحدهم قد عبره بالفعل. أنت بحاجة إلى الترقيع ومطاردة الاختراق، بهذا الترتيب من حيث الإلحاح لا من حيث الاكتمال.

هذا تحليل إخباري لماهية الثغرتين، والجدول الزمني للاستغلال، ومَن يعتقد الباحثون أنه يقف خلفه، وخطوات المعالجة التي تهمّ فعلًا.

ما هي ثغرتا CVE-2026-88771 وCVE-2026-88772 فعليًا

الثغرتان من فئتين مختلفتين في الجهاز نفسه، ويمكن للمهاجم الوصول إليهما دون مصادقة. فـ CVE-2026-88771 هي مشكلة تحقق غير سليم من المدخلات تتيح لمهاجم بعيد غير مُصادَق تنفيذ أوامر عشوائية. أما CVE-2026-88772 فهي تجاوز في الذاكرة يمكن دفعه إلى تنفيذ تعليمات برمجية عن بُعد أو إلى حالة حجب الخدمة. ولأن NetScaler Gateway يقف عند حافة الشبكة بوصفه جهاز وصول عن بُعد وموازنة أحمال، فإن استغلالًا ناجحًا يحطّ مباشرةً على صندوق يملك أصلًا خطوطًا ممتدة إلى الشبكة الداخلية.

CVEالنوعCVSSما يمنحه للمهاجم
CVE-2026-88771تحقق غير سليم من المدخلات9.5 (حرجة)تنفيذ أوامر عن بُعد دون مصادقة
CVE-2026-88772تجاوز في الذاكرة9.5 (حرجة)تنفيذ تعليمات برمجية عن بُعد أو حجب الخدمة

لا تتطلب أيٌّ من الثغرتين جلسة صالحة ولا بيانات اعتماد مسروقة ولا تفاعلًا من المستخدم. وهذه التركيبة — ما قبل المصادقة، وحافة الشبكة، وتنفيذ التعليمات البرمجية — هي سبب جلوس الثغرتين على قمة مقياس الخطورة، وسبب تحويلهما إلى سلاح قبل أن يعرف معظم المدافعين بوجودهما.

أي إصدارات NetScaler متأثرة

نشرت Citrix الإصلاحات في النشرة CTX697096. والإصدارات المتأثرة والمُصلَحة هي:

الفرعأُصلِح في
NetScaler ADC & Gateway 14.114.1-73.37 وما بعده
NetScaler ADC & Gateway 13.113.1-64.23 وما بعده
NetScaler ADC FIPS 14.114.1-73.37 FIPS وما بعده
NetScaler ADC FIPS / NDcPP 13.113.1-37.279 وما بعده

لا يحتاج إلى إجراء سوى أجهزة NetScaler التي يديرها العملاء؛ أما الخدمات السحابية التي تديرها Citrix فتتولاها Citrix. ولا تحصل الفروع الأقدم التي بلغت نهاية عمرها الافتراضي على ترقيع، لذا ينبغي معاملة أي شيء يعمل بإصدار غير مدعوم على أنه مكشوف وترقيته إلى فرع مدعوم فورًا. وقد نصحت Citrix المؤسسات التي يتعذّر عليها الترقيع على الفور بأن تقلّل من تعرّض الأجهزة للإنترنت حيثما أمكن تشغيليًا إلى حين تمكّنها من ذلك.

الجدول الزمني: استُغلّت قبل أن يُخبَر أحد

كان هذا من نوع اليوم صفر بالمعنى الدقيق — جاءت الهجمات أولًا، وتأخّر الإفصاح. فقد تتبّعت مجموعة Google Threat Intelligence Group وMandiant استغلال CVE-2026-88772 إلى أوائل سبتمبر 2026، أي قبل أسابيع من أي إشعار علني. ورصدت GreyNoise نشاط استغلال يتصاعد قرب 26 سبتمبر، وبدأت Citrix بإبلاغ العملاء بفصل الخوادم المتأثرة في 28 سبتمبر، وتلت النشرة الرسمية في عطلة نهاية ذلك الأسبوع. وأضافت CISA كلتا الثغرتين إلى كتالوج الثغرات المعروفة بالاستغلال في 27 سبتمبر بمهلة معالجة فيدرالية في 30 سبتمبر.

الفجوة بين أول استغلال والإفصاح العلني هي القصة كلها. فبحلول الوقت الذي أصبح فيه الترقيع بين يدي المسؤولين، كان المهاجمون جيدو التمويل قد حظوا أصلًا بأسبقية تمتد أسابيع عدة على جهاز يتوسّط الوصول إلى كل ما خلفه.

من يقف خلف الهجمات

البصمات تشير إلى تجسّس لا إلى انتهازيين. فقد أفادت Mandiant بأن الجهة المهاجِمة نشرت أصداف ويب على أنظمة NetScaler المخترقة وتحركت أفقيًا داخل الشبكات الداخلية لدى بعض الضحايا. وقال تشارلز كارماكال من Mandiant إن عشرات المؤسسات عبر أمريكا الشمالية وأوروبا تضررت، شاملةً الحكومة والخدمات المالية والتعليم والاتصالات والقطاع القانوني والخدمات المهنية. ووصف الباحث المستقل كيفن بومونت المشغّلين بأنهم "على الأرجح متحالفون مع دولة قومية"، وجيدو التمويل، ومركّزون على التجسّس لا على السطو الخاطف. وأحصت مؤسسة Shadowserver Foundation أكثر من 20,000 نسخة NetScaler يُحتمل أنها قابلة للاختراق ومكشوفة على الإنترنت، وهي المجموعة التي كان المهاجمون ينتقون منها.

ما العمل الآن (الترقيع هو الخطوة الأولى لا خط النهاية)

أهم نقطة تشغيلية في هذا الحادث هي نقطة تدفنها معظم العناوين الرئيسية: الترقية لا تطرد مهاجمًا موجودًا بالداخل أصلًا. فقد حذّر كارماكال صراحةً بأن على العملاء التحقق مما إذا كانوا قد اختُرقوا قبل الترقية، لأن جهازًا مرقّعًا يبدو نظيفًا قد لا يزال يستضيف صدفة ويب أو يكون قد زرع استمرارية أعمق في الشبكة. وهذا ترتيب عملي للعمليات:

  • رقّع إلى الإصدار المُصلَح لفرعك (14.1-73.37 أو 13.1-64.23 أو إصدار FIPS/NDcPP المطابق) — أو اسحب الجهاز إلى وضع عدم الاتصال إن تعذّر عليك الترقيع بعد.
  • طارِد قبل أن تثق بالصندوق. يوصي الباحثون بالبحث في السجلات عن سلاسل base64 شاذة تلي حقل User-Agent وعن سلاسل تحتوي على "pitboss" متبوعة بـ "IFS"؛ فأصداف الويب المنشورة فريدة لكل جهاز، لذا لا تكفي الفحوص القائمة على التواقيع وحدها.
  • افترض سرقة بيانات الاعتماد والجلسات. فالأجهزة الطرفية كهذه أُسيء استغلالها من قبل لسرقة رموز الجلسات، لذا دوّر الأسرار وأبطل الجلسات النشطة بعد أن تتأكد من أن الصندوق نظيف.
  • ابحث عن الحركة الأفقية، لا عن NetScaler نفسه وحسب. فسلوك المهاجم المُبلَّغ عنه كان التمحور نحو الداخل، لذا فإن نطاق الانفجار الحقيقي هو المضيفات الداخلية التي كان بإمكان الجهاز الوصول إليها.

للاطلاع على الصورة الأكبر حول لماذا يؤدي وضع جهاز واحد شبيه بـ VPN عند الحافة إلى تركيز هذا النوع من المخاطر، راجع شرحنا حول Zero Trust مقابل VPN في 2026. وهذا أيضًا جزء من نمط أوسع في 2026 لثغرات تنفيذ التعليمات البرمجية عن بُعد ما قبل المصادقة في برمجيات الحافة والتعاون — فالدليل نفسه جرى تشغيله ضد SharePoint وضد برنامج الوصول عن بُعد SimpleHelp الذي يستخدمه مزودو الخدمات المُدارة.

لماذا يظل NetScaler هدفًا متكررًا

هذا ليس الأسبوع السيئ الأول لـ NetScaler، وهذا هو الجزء الجدير بالتأمل. فبوابات الوصول المتصلة بالإنترنت عالية القيمة لأن ثغرة واحدة غير مُصادَقة تحوّل الجهاز الذي يُفترض به حراسة المحيط إلى رأس جسر داخله. والأجهزة تعمل دائمًا، ويمكن الوصول إليها دائمًا، وتثق بها الشبكة الداخلية بحكم التصميم، وهذا بالضبط ما يريده فاعل التجسّس. عامِل أي جهاز حافة — من Citrix أو من بوابة منافسة — بوصفه نظامًا سيُصاب في النهاية بثغرة تنفيذ تعليمات برمجية عن بُعد ما قبل المصادقة، وابنِ خطة استجابتك (الترقيع السريع، وتقليل التعرّض، ومطاردة الاختراق الروتينية) حول هذا الافتراض بدلًا من الأمل في أن تتخطّاك ثغرة اليوم صفر التالية.

الأسئلة الشائعة

هل يجري استغلال CVE-2026-88771 وCVE-2026-88772 بنشاط؟

نعم. استُغلّت كلتاهما في البرية قبل أن تطرح Citrix الترقيعات، وأضافت CISA كلتيهما إلى كتالوج الثغرات المعروفة بالاستغلال في 27 سبتمبر 2026. وتتبّعت مجموعة Google Threat Intelligence Group وMandiant استغلال CVE-2026-88772 إلى أوائل سبتمبر 2026.

أي إصدارات NetScaler آمنة؟

رقّ إلى NetScaler ADC وGateway 14.1-73.37 أو 13.1-64.23 (أو إصدار FIPS المطابق 14.1-73.37 FIPS / NDcPP 13.1-37.279) وما بعده، وفق نشرة Citrix CTX697096. أما الفروع التي بلغت نهاية عمرها الافتراضي فلا تحصل على إصلاح وينبغي ترحيلها إلى إصدار مدعوم.

هل يكفي الترقيع لتكون آمنًا؟

لا. توصي Mandiant بالتحقق مما إذا كان الجهاز قد اختُرق بالفعل قبل الترقية، لأن المهاجمين نشروا أصداف ويب وتحركوا أفقيًا داخل الشبكات الداخلية. رقّع، ثم طارِد علامات الاختراق ودوّر بيانات الاعتماد والجلسات.

من يستغل هذه الثغرات في Citrix؟

ينسب الباحثون النشاط إلى فاعلين يُشتبه بتحالفهم مع دولة قومية، جيدي التمويل، ومركّزين على التجسّس. وقد تضررت عشرات المؤسسات عبر أمريكا الشمالية وأوروبا في قطاعات الحكومة والمال والتعليم والاتصالات والخدمات المهنية.

المصادر

وقاص احمد وسیر

وقاص احمد وسیر

وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.

ذات صلة

المزيد في الأمن السيبراني

عرض الكل →
ثغرة يوم صفر في Metabase (CVE-2026-72898): حقن SQL بدرجة CVSS 10.0 مُستغَلّ في الواقع
الأمن السيبراني

ثغرة يوم صفر في Metabase (CVE-2026-72898): حقن SQL بدرجة CVSS 10.0 مُستغَلّ في الواقع

‏CVE-2026-72898 هي ثغرة حقن SQL غير مُصادَق عليها بدرجة CVSS 10.0 في نقطة نهاية إعادة تعيين كلمة المرور في Metabase، جرى استغلالها في الواقع لمنح المهاجمين صلاحية الوصول كمسؤول. حدِّث إلى إصدار مُصحَّح الآن، أو احجب نقطة النهاية.

وقاص احمد وسیر7 دقائق قراءة
ShinyHunters حوّلت موافقة OAuth إلى مفتاح رئيسي: موجة اختراقات Salesforce لعام 2026
الأمن السيبراني

ShinyHunters حوّلت موافقة OAuth إلى مفتاح رئيسي: موجة اختراقات Salesforce لعام 2026

في يوليو 2026 شرحت Microsoft كيف اخترقت ShinyHunters مئات مستأجري Salesforce عبر التصيّد بموافقة OAuth، لا عبر كلمات مرور مسروقة. إليك كيف عملت حملة ShinyHunters Salesforce OAuth، ومن استهدفت، وكيف تدافع عن حزمة SaaS الخاصة بك.

وقاص احمد وسیر6 دقائق قراءة
SimpleHelp CVE-2026-48558: تجاوز مصادقة بأقصى درجة خطورة يُسقِط Djinn Stealer عبر مزوّدي الخدمات المُدارة. حدِّث إلى 5.5.16 الآن
الأمن السيبراني

SimpleHelp CVE-2026-48558: تجاوز مصادقة بأقصى درجة خطورة يُسقِط Djinn Stealer عبر مزوّدي الخدمات المُدارة. حدِّث إلى 5.5.16 الآن

الثغرة SimpleHelp CVE-2026-48558 هي تجاوز مصادقة بتصنيف CVSS 10.0 مُدرَج على قائمة KEV الخاصة بـ CISA، ويُستخدم بالفعل لإسقاط Djinn Stealer عبر مزوّدي الخدمات المُدارة. حدِّث إلى 5.5.16 أو 6.0 RC2 الآن.

وقاص احمد وسیر7 دقائق قراءة

النقاش · 0

كن لطيفًا. التعليقات علنية.

    النشرة البريدية · إصدار الاثنين

    ملخّص الاثنين.

    بريد واحد كل صباح اثنين. الأسبوع المقبل في الذكاء الاصطناعي والشركات الناشئة والاستضافة وأدوات المطوّرين — بلا حشو، وبلا إعلانات مموّهة.

    مجاني. يمكنك إلغاء الاشتراك بنقرة واحدة.