שתי פרצות שניתן לנצל ללא הזדהות ב-NetScaler ADC וב-Gateway (CVE-2026-88771 ו-CVE-2026-88772, CVSS 9.5) נוצלו עוד לפני שפורסם תיקון, וכיום קבוצות תוקפים רבות משתמשות בהן. העדכון דחוף אך אינו מספיק: כל רכיב שהיה חשוף לפני התיקון חייב להיבדק לאיתור web shells.
מה קרה
ב-27 בספטמבר 2026 פרסמה Citrix תיקונים לשמונה חולשות ב-NetScaler ADC וב-NetScaler Gateway. שתיים מהן מאפשרות לתוקף שלא הזדהה להריץ קוד על הרכיב, ושתיהן נוצלו עוד לפני שהתיקונים יצאו:
- CVE-2026-88771 (CVSS 9.5): בדיקת קלט לקויה המאפשרת הזרקת פקודות באמצעות נתוני הזדהות מזויפים.
- CVE-2026-88772 (CVSS 9.5): השחתת זיכרון בטיפול ב-DTLS במנוע החבילות (NSPPE), המעניקה גישת root.
לדברי Citrix, כל רכיב שלא עודכן פגיע בתצורת ברירת המחדל. קוד ניצול פומבי קיים לשתי הפרצות, ומאז 28 בספטמבר חוקרים מזהים ניצול המוני על ידי כמה קבוצות בלתי תלויות, לצורך גיוס רכיבים לבוטנטים ומכירת גישה לרשתות של הקורבנות.
מה התוקפים עושים לאחר החדירה
חקירות של Mandiant/Google ושל LevelBlue מתארות עשרות ארגונים שנפרצו באירופה ובצפון אמריקה — ממשל, פיננסים, טכנולוגיה, חינוך ושירותים מקצועיים. בין הפעילויות שנצפו:
- web shells ב-PHP (אחת המשפחות נקראת WHIPSHOT) המוסווים כקובצי
.debאו.sigומופעלים דרך כתובות שנראות כמו בקשות לאייקונים תחת/vpn/media/; - כלי מנהור ב-Python (SLAPSHOT) להגעה לשרתים פנימיים ולגניבת פרטי הזדהות;
- גניבת תצורת ה-NetScaler, reverse shells ויצירת חשבונות בעלי הרשאות גבוהות;
- השתרשות באמצעות שינויים בתצורת שרת ה-web של הרכיב עצמו.
מה לעשות עכשיו
- מפו את כל רכיבי NetScaler ADC ו-Gateway שברשותכם, כולל גרסאות FIPS, ובדקו את הגרסה של כל אחד.
- עדכנו מיד לגרסה 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23, או 13.1-NDcPP 13.1.37.279 עבור 13.1-FIPS. אם אי אפשר לעדכן היום, נתקו את הרכיב מהאינטרנט עד שתוכלו — לפי הדיווחים, ה-NCSC ההולנדי אף המליץ לכבות אותם.
- הניחו שהרכיב אולי כבר נפרץ, שכן הפרצות נוצלו לפני התיקון. חפשו ב-syslog הודעות DTLS
Handshake failure-Internal Error, ב-/var/log/messagesאת הרשומותNSPPE … exit with orphan ringsאוpitboss NOT restarting NSPPE, קבצים לא צפויים ב-/var/netscaler/gui/vpn/scripts/linux/, שינויים בתצורת שרת ה-web וחשבונות מנהל שלא אתם יצרתם. - בכל ממצא, טפלו בו כאירוע אבטחה: בודדו את הרכיב, התקינו אותו מחדש מתמונה נקייה, החליפו כל פרט הזדהות שעבר דרכו (חשבונות שירות LDAP/AD, תעודות, סשנים של משתמשים) וחפשו תנועה רוחבית ברשת.
הניתוח שלנו
שערי VPN ומאזני עומסים חשופים לאינטרנט, נמצאים מחוץ להישג ידם של כלי הגנת הקצה ורואים את הסיסמאות של המשתמשים שלכם — ובדיוק בגלל זה הם מטרה. הרחיקו את ממשק הניהול שלהם מהאינטרנט, שלחו את היומנים שלהם למערכת שתוקף אינו יכול לשנות, ותכננו כבר עכשיו חלונות עדכון חירום לרכיבים האלה, לפני ה-zero-day הבא.
מקורות
- CERT-FR — CERTFR-2026-ALE-011
- CERT-FR — CERTFR-2026-AVI-1235
- Citrix — Security bulletin CVE-2026-88771 to CVE-2026-88778
- The Hacker News — Attackers Exploit NetScaler Flaw for Root Access, Deploy WHIPSHOT and SLAPSHOT
- The Hacker News — Citrix NetScaler Post-Exploitation Payload Creates Superuser
- UnderNews — Le GTIG dévoile l’exploitation d’une faille zero-day Citrix
חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.
דברו עם מומחה