סוכנות הסייבר האמריקאית CISA הורתה לסוכנויות פדרליות לתקן פגיעות ב-Citrix NetScaler ADC ו-Gateway עד יום שבת, לאחר שחוקרים הראו שהיא מאפשרת הרצת קוד מרחוק ולא רק מניעת שירות כפי שדווח בתחילה, ותוקפים כבר מנצלים אותה בשטח.

| מזהה | CVE-2026-8452 |
| מוצר וגרסאות מושפעות | NetScaler ADC/Gateway עם שרת וירטואלי Gateway VPN או AAA מוגדר עם SAML; תוקן בגרסאות 14.1-72.61 ואילך ו-13.1-63.18 ואילך |
| חומרה | CVSS 9.8 לפי NVD (גרסת חישוב v3.1); 8.8 לפי Citrix (גרסת חישוב v4.0) — חמורה עד קריטית |
| מנוצל בפועל | כן — לאחר פרסום קוד הוכחת היתכנות (PoC), נצפו התקפות "ירי מפוזר" (pray and spray) שמטמיעות web shell במכשירים לא מעודכנים |
| סטטוס תיקון | תוקן — Citrix פרסמה עדכון ב-30 ביוני 2026 (CTX696604) |
מה קרה
הפגיעות היא כשל בזיכרון (heap overflow) בקוד שמפענח הודעות SAML לצורך התחברות יחידה (SSO). תוקף שיכול להגיע לשרת וירטואלי מסוג Gateway או AAA עם SAML מוגדר יכול לשבש את הזיכרון בבקשת HTTP בודדת, ללא צורך בהזדהות מוקדמת. כשהפגיעות פורסמה ביוני היא תוארה כבעיית מניעת שירות בלבד, אך מחקר מאוחר יותר של חברת watchTowr הראה שניתן לנצל אותה גם להרצת קוד מרחוק ברמת ה-root.
נקודות לשים לב
- עדכנו לגרסה 14.1-72.61 ואילך או 13.1-63.18 ואילך בהקדם — הפגיעות מנוצלת בפועל וקוד ניצול פומבי כבר זמין.
- אתם חשופים אם מוגדר אצלכם שרת וירטואלי Gateway (מבוסס VPN) או AAA עם SAML — בדקו את התצורה גם אם התקנתם עדכונים אחרים של NetScaler לאחרונה.
- חפשו ביומנים (logs) סימני web shell חדשים או קבצים לא מוכרים בתצורת השרת, בפרט לאחר תעבורה חריגה מול נקודות הקצה של SAML.
- מאחר שה-NetScaler משמש רבות כשער VPN ארגוני, פגיעות בו נחשבת נקודת כניסה בעדיפות גבוהה עבור תוקפים ותשמש בסיס להתפשטות פנימית ברשת אם לא תטופל.
מקורות: BleepingComputer · watchTowr Labs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.