סיטריקס פרסמה עדכון מתקן ומספרי CVE לשתי הפגיעויות ב-NetScaler ADC ו-NetScaler Gateway שדווחו כמנוצלות בפועל עוד לפני שהיה להן תיקון. CISA אישרה ניצול פעיל בעולם והוסיפה את שתי הפגיעויות לקטלוג ה-KEV, עם דדליין לסוכנויות פדרליות אמריקאיות עד 30.9.2026. מי שהמתין לפרטים רשמיים לפני שנקט פעולה — הם כאן עכשיו, וכדאי לפעול עליהם מיד.

| מזהה | מוצר וגרסאות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-88771 | NetScaler ADC ו-NetScaler Gateway, כל הפריסות | 9.5 (קריטית) | כן, לפי CISA | תוקן ב-14.1-73.37 ו-13.1-64.23 ואילך |
| CVE-2026-88772 | אותם מוצרים, בתצורה עם DTLS מופעל (ברירת מחדל בשרתי VPN) | 9.5 (קריטית) | כן, לפי CISA | תוקן באותן גרסאות |
מה קרה
ב-27.9.2026 פרסמה סיטריקס את עלון CTX697096, ובו תיקון לשמונה פגיעויות ב-NetScaler, מתוכן שלוש שסווגו כקריטיות. שתיים מהן — CVE-2026-88771 ו-CVE-2026-88772 — הן אותן פגיעויות יום-אפס שחברת watchTowr דיווחה עליהן כמנוצלות בפועל עוד לפני שהיה להן מספר CVE או תיקון רשמי. CISA אישרה שהתוקפים מנצלים את שתיהן ברחבי העולם, הוסיפה אותן לקטלוג ה-KEV, וקבעה לסוכנויות פדרליות אמריקאיות דדליין תיקון עד 30.9.2026 — חלון קצר במיוחד שמשקף את חומרת הניצול.
נקודות לשים לב
- עדכן מכשירי NetScaler ADC ו-Gateway לגרסה 14.1-73.37 או 13.1-64.23 ואילך (או לגרסאות ה-FIPS/NDcPP המקבילות) בהקדם האפשרי, גם אם אינך כפוף לדדליין הפדרלי.
- אם המכשיר שלך היה חשוף לאינטרנט בשבוע האחרון — לפני שאתה מעדכן, שמור עדויות פורנזיות; סיטריקס עצמה מציינת שהעדכון עלול למחוק סימני פריצה קודמים.
- לאחר העדכון, בדוק סימני פריצה גם אם השרת נראה תקין: שינוי סיסמאות, החלפת תעודות SSL, והתקנה מחדש של המכשיר (reimage) אם יש חשד לחדירה.
- CVE-2026-88772 רלוונטית בעיקר למכשירים עם DTLS מופעל — ברירת המחדל בשרתי VPN — כך שרוב הפריסות בפועל חשופות לשתי הפגיעויות גם יחד.
- עדכון תשתית קצה כמו NetScaler עלול לדרוש השבתה; אל תדחה בגלל זה — היקף הניצול הפעיל הופך את הסיכון בהמתנה לגבוה משמעותית מהסיכון בהשבתה מתוזמנת.
מקורות: CISA · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.