מחקר טכני חדש של חברת watchTowr Labs חושף שפגיעות ב-Citrix NetScaler ADC ו-NetScaler Gateway, שסווגה במקור על ידי היצרן כפגיעות מניעת שירות (DoS) בלבד, ניתנת בפועל לשרשור להרצת קוד מרחוק ללא הזדהות וברמת הרשאות רוט. הפגיעות, CVE-2026-8452, תוקנה כבר ביוני 2026 — אך ארגונים שהתקינו את העדכון מתוך הבנה שהם מוגנים רק מפני קריסת שירות, ולא מפני השתלטות מלאה, צריכים לוודא עכשיו שהתיקון אכן הוחל בכל הסביבה.
| מזהה | CVE-2026-8452 |
| מוצר וגרסאות מושפעות | NetScaler ADC / NetScaler Gateway — גרסאות 14.1 לפני 14.1-72.61, וגרסאות 13.1 לפני 13.1-63.18 (וכן גרסאות FIPS/NDcPP מקבילות) |
| חומרה (CVSS) | 8.8 |
| מנוצל בפועל | לא דווח נכון לכתיבת שורות אלה; קוד הדגמה (PoC) פומבי פורסם ב-14/8/2026 המדגים הרצת קוד מרחוק כרוט, ורשות הסייבר הבריטית (NHS Digital) העריכה את סבירות הניצול כ"גבוהה" |
| סטטוס תיקון | תוקן בגרסאות 14.1-72.61 ו-13.1-63.18 ומעלה — העדכון פורסם כבר ב-30/6/2026 במסגרת CTX696604 |
מה קרה
ב-30 ביוני 2026 פרסמה Citrix עדכון מרוכז (CTX696604) לשש פגיעויות ב-NetScaler ADC ו-NetScaler Gateway. ביניהן CVE-2026-8451 — פגיעות דמוית CitrixBleed שהותקפה בפועל תוך פחות מ-24 שעות מהחשיפה — ו-CVE-2026-8452, שתוארה אז כ"גלישת זיכרון" הגורמת לכל היותר לקריסת השירות. ב-14 באוגוסט 2026 פרסמו חוקרי watchTowr Labs ניתוח מפורט שמראה שכאשר המכשיר מוגדר כ-Gateway (כולל SSL VPN, ICA Proxy, CVPN או RDP Proxy), כשרת AAA, או כ-SAML Service Provider/IdP, ניתן לשרשר את אותה פגיעות להרצת קוד מרחוק כרוט — כולל השתלת webshell — בלי צורך בהזדהות מוקדמת כלל. נכון לכתיבת שורות אלה לא דווח על ניצול בפועל של הנתיב הזה, אך פרסום ה-PoC מקרב משמעותית את הסיכון.
נקודות לשים לב
- אם עדיין לא עדכנתם NetScaler ADC או Gateway לגרסה 14.1-72.61 או 13.1-63.18 ומעלה — זו כרגע ההרצה הדחופה ביותר, גם אם התיקון פורסם כבר לפני כחודשיים.
- גם אם עדכנתם בעבר: ודאו שהעדכון חל על כל המכשירים בסביבה, כולל יחידות גיבוי/DR שלעיתים נשארות מאחור — הפגיעות רלוונטית לכל מכשיר המוגדר כ-Gateway, שרת AAA, או SAML SP/IdP.
- אם המכשיר שלכם היה חשוף לאינטרנט וקיבל את התיקון באיחור ניכר, כדאי לבדוק סימני פשרה גם בדיעבד — ה-PoC שפורסם מדגים השתלת webshell, כך שההשלכה חמורה בהרבה מתקלה חולפת.
- שמרו יומני גישה מהתקופה שבין סוף יוני לתיקון בפועל אצלכם — אם בעתיד תתגלה עדות לניצול היסטורי, זו תהיה נקודת ההתחלה לבדיקה.
- ההבדל בין CVE-2026-8451 (שכבר נוצלה) ל-CVE-2026-8452 (שהוערכה כפחות חמורה ועכשיו מתבררת כחמורה לא פחות) הוא תזכורת: כשספק מתאר פגיעות כ"מניעת שירות בלבד", כדאי להתייחס אליה ברצינות דומה עד שמוכח אחרת.
מקורות: watchTowr Labs — ניתוח הפגיעות · Citrix — CTX696604 (Security Bulletin) · NHS England Digital — Cyber Alert CC-4832

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.