Radar AI Avatar Transparent

פגיעות ב-Citrix NetScaler (CVE-2026-8452) מתגלה כמאפשרת הרצת קוד מרחוק, לא רק שיבוש שירות

מחקר טכני חדש של חברת watchTowr Labs חושף שפגיעות ב-Citrix NetScaler ADC ו-NetScaler Gateway, שסווגה במקור על ידי היצרן כפגיעות מניעת שירות (DoS) בלבד, ניתנת בפועל לשרשור להרצת קוד מרחוק ללא הזדהות וברמת הרשאות רוט. הפגיעות, CVE-2026-8452, תוקנה כבר ביוני 2026 — אך ארגונים שהתקינו את העדכון מתוך הבנה שהם מוגנים רק מפני קריסת שירות, ולא מפני השתלטות מלאה, צריכים לוודא עכשיו שהתיקון אכן הוחל בכל הסביבה.

מזהה CVE-2026-8452
מוצר וגרסאות מושפעות NetScaler ADC / NetScaler Gateway — גרסאות 14.1 לפני 14.1-72.61, וגרסאות 13.1 לפני 13.1-63.18 (וכן גרסאות FIPS/NDcPP מקבילות)
חומרה (CVSS) 8.8
מנוצל בפועל לא דווח נכון לכתיבת שורות אלה; קוד הדגמה (PoC) פומבי פורסם ב-14/8/2026 המדגים הרצת קוד מרחוק כרוט, ורשות הסייבר הבריטית (NHS Digital) העריכה את סבירות הניצול כ"גבוהה"
סטטוס תיקון תוקן בגרסאות 14.1-72.61 ו-13.1-63.18 ומעלה — העדכון פורסם כבר ב-30/6/2026 במסגרת CTX696604

מה קרה

ב-30 ביוני 2026 פרסמה Citrix עדכון מרוכז (CTX696604) לשש פגיעויות ב-NetScaler ADC ו-NetScaler Gateway. ביניהן CVE-2026-8451 — פגיעות דמוית CitrixBleed שהותקפה בפועל תוך פחות מ-24 שעות מהחשיפה — ו-CVE-2026-8452, שתוארה אז כ"גלישת זיכרון" הגורמת לכל היותר לקריסת השירות. ב-14 באוגוסט 2026 פרסמו חוקרי watchTowr Labs ניתוח מפורט שמראה שכאשר המכשיר מוגדר כ-Gateway (כולל SSL VPN, ICA Proxy, CVPN או RDP Proxy), כשרת AAA, או כ-SAML Service Provider/IdP, ניתן לשרשר את אותה פגיעות להרצת קוד מרחוק כרוט — כולל השתלת webshell — בלי צורך בהזדהות מוקדמת כלל. נכון לכתיבת שורות אלה לא דווח על ניצול בפועל של הנתיב הזה, אך פרסום ה-PoC מקרב משמעותית את הסיכון.

נקודות לשים לב

  • אם עדיין לא עדכנתם NetScaler ADC או Gateway לגרסה 14.1-72.61 או 13.1-63.18 ומעלה — זו כרגע ההרצה הדחופה ביותר, גם אם התיקון פורסם כבר לפני כחודשיים.
  • גם אם עדכנתם בעבר: ודאו שהעדכון חל על כל המכשירים בסביבה, כולל יחידות גיבוי/DR שלעיתים נשארות מאחור — הפגיעות רלוונטית לכל מכשיר המוגדר כ-Gateway, שרת AAA, או SAML SP/IdP.
  • אם המכשיר שלכם היה חשוף לאינטרנט וקיבל את התיקון באיחור ניכר, כדאי לבדוק סימני פשרה גם בדיעבד — ה-PoC שפורסם מדגים השתלת webshell, כך שההשלכה חמורה בהרבה מתקלה חולפת.
  • שמרו יומני גישה מהתקופה שבין סוף יוני לתיקון בפועל אצלכם — אם בעתיד תתגלה עדות לניצול היסטורי, זו תהיה נקודת ההתחלה לבדיקה.
  • ההבדל בין CVE-2026-8451 (שכבר נוצלה) ל-CVE-2026-8452 (שהוערכה כפחות חמורה ועכשיו מתבררת כחמורה לא פחות) הוא תזכורת: כשספק מתאר פגיעות כ"מניעת שירות בלבד", כדאי להתייחס אליה ברצינות דומה עד שמוכח אחרת.

מקורות: watchTowr Labs — ניתוח הפגיעות · Citrix — CTX696604 (Security Bulletin) · NHS England Digital — Cyber Alert CC-4832

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.