חברת Citrix פרסמה עדכוני אבטחה דחופים לשני מוצרי הגישה המרכזיים שלה, NetScaler ADC ו-NetScaler Gateway, לאחר שאותרה פגיעות עקיפת הזדהות קריטית שמאפשרת לתוקף לא מזוהה לעקוף את מסך ההתחברות במכשירים המוגדרים כשער גישה מרוחקת. מדובר במוצרים שמשמשים ארגונים רבים לחיבור VPN ולגישה מרחוק, כך שהחשיפה נוגעת ישירות לתשתית הגישה החיצונית של הארגון.

| מזהה | מוצר וגרסאות מושפעות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-19490 | NetScaler ADC/Gateway כשער גישה או שרת AAA, גרסאות שקדמו לתיקון של אוגוסט 2026 | 9.3 (קריטית) | לא ידוע על ניצול בפועל | עודכן — זמין תיקון |
| CVE-2026-19489 | NetScaler ADC/Gateway עם SIP ALG על קבוצת LSN, אותן גרסאות | 8.8 (חמורה) | לא ידוע על ניצול בפועל | עודכן — זמין תיקון |
מה קרה
הפגיעות החמורה מבין השתיים, CVE-2026-19490, פוגעת במכשירי NetScaler המוגדרים כשער גישה (SSL VPN, ICA Proxy, CVPN, RDP Proxy) או כשרת AAA וירטואלי, ומאפשרת עקיפת הזדהות מרחוק ללא הרשאות קודמות וללא אינטראקציה מהמשתמש. את הפגיעות דיווח חוקר מצוות בדיקות החדירה של JPMorgan Chase במסגרת חשיפה אחראית. פגיעות שנייה, CVE-2026-19489, עלולה לגרום להתנהגות בלתי צפויה או להשבתת שירות במכשירים שבהם מופעל SIP ALG בקבוצת LSN.
לפי Citrix ולפי חוקרי Rapid7 שסקרו את הפרסום, נכון לרגע זה לא נצפתה עדות לניצול בפועל של אף אחת מהפגיעויות. עם זאת, מכשירי NetScaler היו בעבר יעד לניצול מהיר בהיקף נרחב, ולכן מומחים ממליצים שלא להמתין לעדכון.
נקודות לשים לב
- עדכנו את NetScaler ADC ו-Gateway לגרסה המתוקנת בהקדם, כולל בניות FIPS ו-NDcPP אם רלוונטי.
- בדקו אם המכשיר שלכם מוגדר כשער גישה (SSL VPN, ICA Proxy, CVPN, RDP Proxy) או כשרת AAA וירטואלי — זו התצורה החשופה לעקיפת ההזדהות.
- אם עדכון מיידי לא אפשרי, הפעילו את פיצ'ר Global Deny Lists כדי לצמצם חשיפה זמנית עד לביצוע השדרוג.
- ארגונים שמפעילים SIP ALG על קבוצת LSN צריכים לתקן גם את CVE-2026-19489 כדי למנוע שיבוש שירות.
- אין כרגע דיווח על ניצול בפועל, אבל פגיעויות עקיפת הזדהות דומות ב-NetScaler נוצלו בעבר תוך ימים בודדים מהפרסום — אל תראו ב"עוד לא נוצל" סיבה לדחות את העדכון.
מקורות: SecurityWeek · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.