Citrix وصله‌هایی برای دو آسیب‌پذیری مهم در NetScaler ADC و NetScaler Gateway منتشر کرده است. مهم‌ترین مورد ضعف دورزدن احراز هویت با شدت بحرانی است که در برخی پیکربندی‌ها می‌تواند دسترسی غیرمجاز به سرویس‌های Gateway و AAA را فراهم کند. بررسی پیکربندی و نصب وصله‌ها ضروری است.

نسخه‌ها و محیط‌های تحت تأثیر

  • NetScaler ADC و NetScaler Gateway 14.1 پیش از 14.1-73.32
  • NetScaler ADC و NetScaler Gateway 13.1 پیش از 13.1-63.21
  • NetScaler ADC FIPS پیش از 14.1-73.32 FIPS
  • NetScaler ADC FIPS و NDcPP پیش از 13.1-37.277

این آسیب‌پذیری‌ها مربوط به نمونه‌های NetScaler مشتری‌مدیریت شده است. خدمات ابری مدیریت‌شده Citrix و Adaptive Authentication که توسط Citrix وصله شده‌اند، تحت‌تأثیر قرار نمی‌گیرند.

شرح فنی

CVE-2026-19489 (CVSS 8.8)

سرریز حافظه که می‌تواند به رفتار غیرقابل‌پیش‌بینی یا محرومیت از سرویس (DoS) منجر شود. بهره‌برداری از این ضعف تنها در صورتی ممکن است که SIP ALG در پیکربندی گروه Large Scale NAT (LSN) فعال باشد. برای مرجع فنی درباره SIP و ALG می‌توانید به صفحه ویکی‌پدیا مراجعه کنید: SIP.

CVE-2026-19490 (CVSS 9.3) — دورزدن احراز هویت

این آسیب‌پذیری دستگاه‌هایی را هدف می‌گیرد که به‌عنوان Gateway (مثل SSL VPN، ICA Proxy، CVPN، RDP Proxy) یا به‌عنوان vserver از نوع AAA پیکربندی شده‌اند. اثرگذاری وابسته به نسخه و تنظیمات SAML است. شرایط نسخه‌ای به تفکیک به شرح زیر است:

  • 14.1-43.56 یا بعدتر — فقط وقتی با یک SAML action پیکربندی شده باشد و NetScaler به‌عنوان Gateway یا AAA vserver باشد
  • 14.1-66.68-FIPS یا بعدتر — حالت مشابه برای نسخه‌های FIPS
  • 14.1-43.55 یا قدیمی‌تر — در صورت پیکربندی به‌عنوان Gateway یا AAA vserver
  • 13.1-61.28 یا بعدتر — فقط وقتی با یک SAML action پیکربندی شده باشد
  • 13.1-61.27 یا قدیمی‌تر — در صورت پیکربندی به‌عنوان Gateway یا AAA vserver
  • 13.1 FIPS — در صورت پیکربندی به‌عنوان Gateway یا AAA vserver

برای مرجع درباره SAML: SAML.

نحوه بررسی سریع پیکربندی

Citrix رشته‌های پیکربندی مشخصی اعلام کرده است. در کنسول NetScaler یا فایل پیکربندی حضور این خطوط را جست‌وجو کنید:

  • برای CVE-2026-19489: add lsn group.*sipalg.*
  • برای CVE-2026-19490: add authentication samlAction.* و/یا add authentication vserver .* یا add vpn vserver .*

وجود این ورودی‌ها نشان می‌دهد دستگاه در معرض ریسک است و باید فوراً اقدام شود.

کاهش ریسک و وصله‌ها

  • وصله‌های منتشرشده: 14.1-73.32 یا بعدتر، 13.1-63.21 یا بعدتر، و نسخه‌های FIPS/NDcPP ذکرشده.
  • در NetScaler Console (سرویس یا on‑prem) با فریم‌ور بالاتر از 14.1-60.52 یا 13.1-63.16، قابلیت Global Deny Lists به‌صورت پیش‌فرض امضاها را مصرف و به‌صورت خودکار اعمال می‌کند؛ این می‌تواند تا زمان اعمال وصله، خطر را کاهش دهد.

روند پیشنهادی: ابتدا پیکربندی‌های آسیب‌پذیر را شناسایی کنید، دسترسی‌های در معرض اینترنت به vserverهای AAA و Gateway را محدود کنید، سپس دستگاه‌ها را به نسخه‌های امن ارتقا دهید.

ریسک واقعی و سابقه سوءاستفاده

تا کنون شواهدی از سوءاستفاده فعال از این دو آسیب‌پذیری گزارش نشده است. با این حال تجربه‌های اخیر نشان داده‌اند آسیب‌پذیری‌های Citrix به‌سرعت هدف حملات می‌شوند؛ نمونه‌ای از این دست CVE-2026-8451 است که کمتر از 24 ساعت پس از افشا نشانه‌هایی از تلاش‌های بهره‌برداری نشان داد. برای پیگیری سوابق CVE از پایگاه داده NVD استفاده کنید: NVD.

چه سازمان‌هایی فوراً باید اقدام کنند

  • سازمان‌هایی که از NetScaler به‌عنوان دروازه دسترسی از راه دور (SSL VPN، RDP Proxy و مشابه) استفاده می‌کنند.
  • محیط‌های SecurAccess ZTNA Hybrid که از NetScaler مدیریت‌شده توسط مشتری بهره می‌برند.
  • شبکه‌هایی که LSN همراه با SIP ALG در آن‌ها فعال است.

اعتبار و منابع

Citrix کشف و گزارش این دو نقص را به Samarth Vashisht از تیم pentest بانک JPMorgan Chase نسبت داده است. اطلاعیه‌های رسمی Citrix و صفحات مرجع CVE برای جزئیات بیشتر در دسترس‌اند: Citrix, NVD.

اقدامات عملی فوری

  1. فوراً پیکربندی‌های NetScaler را مطابق رشته‌های بالا اسکن کنید.
  2. در صورت شناسایی پیکربندی‌های آسیب‌پذیر، دسترسی‌های خارجی به vserverهای AAA و Gateway را محدود یا ترافیک را پشت فایروال/IPsec قرار دهید.
  3. دستگاه‌ها را هرچه سریع‌تر به نسخه‌های اعلام‌شده ارتقا دهید.
  4. در صورت امکان و داشتن نسخه فریم‌ور مناسب، از Global Deny Lists برای کاهش موقت خطر استفاده کنید.
  5. لاگ‌ها را برای نشانه‌های تلاش نفوذ بررسی و در صورت مشاهده هر نشانه‌ای، فرایند پاسخ به حادثه را فعال کنید.

این رخنه‌ها بار دیگر اهمیت ترکیب بررسی پیکربندی، محدودسازی دسترسی و به‌روزرسانی منظم را به‌عنوان خط دفاع اول نشان می‌دهند. اقدام سریع و سازمان‌یافته از بروز دسترسی غیرمجاز جلوگیری می‌کند.