שלוש כתובות משלוש יבשות שלחו את אותה בקשה בדיוק: החולשה ב-Citrix NetScaler שעוקפת את מסך ההתחברות יצאה לשטח
החיישן של חברת המחקר Previdian קלט את זה ב-3 בספטמבר: שלוש בקשות מכתובות IP באוסטרליה, בארה"ב ובגרמניה, כולן בנויות בדיוק לפי קוד ניצול שפורסם ימים קודם לכן. היעד היה CVE-2026-19490, חולשה בציון CVSS של 9.3 במכשירי NetScaler של Citrix, שכבר יש לה תיקון מאמצע אוגוסט.
מה קרה
מכשיר NetScaler יושב בקצה הרשת של הארגון ומנהל את הכניסה אליה מבחוץ. כשעובד מתחבר מהבית, מסך ההתחברות שהוא רואה מגיע מהקופסה הזאת, והיא זו שמחליטה אם לתת לו להיכנס. החולשה מאפשרת לתוקף לא מזוהה, מעל הרשת ובלי שום פרטי אימות, לעקוף את ההחלטה הזאת ולהגיע לצד השני שלה. MITRE מסווגת את סוג הבעיה כ-CWE-288, עקיפת אימות דרך נתיב חלופי.
החולשה נוגעת ל-NetScaler ADC ול-NetScaler Gateway בגרסאות 14.1 עד 73.32 ובגרסאות 13.1 עד 63.21, ורק כשהמכשיר מוגדר כשרת AAA וירטואלי או כשער גישה, כלומר SSL VPN, ICA Proxy, CVPN או RDP Proxy. האם המכשיר חשוף בפועל תלוי גם בגרסת הקושחה וגם בשאלה אם מוגדר בו SAML Action. Citrix פרסמה את התיקון ב-19 באוגוסט וביקשה מהלקוחות לבדוק אם הם מושפעים ולעדכן לבנייה המומלצת.
כאן כדאי להיות זהירים במילים. ראיין דיוהרסט, מייסד Previdian, אמר ל-BleepingComputer שההערכה שלהם היא שמדובר בעדות לניסיונות ניצול, ולא באישור שמערכות אמיתיות נפרצו. Citrix עצמה עדיין לא סימנה את החולשה כמנוצלת בשטח. מה שכן, מרכז הסייבר הלאומי של בלגיה פרסם ביום שישי אזהרה משלו וקרא לתעדף את העדכון. גוף המעקב Shadowserver סופר יותר מ-22 אלף מכשירי NetScaler ADC וכ-1,700 מופעי Gateway חשופים לאינטרנט, אבל אין דרך לדעת כמה מהם מלכודות דבש, כמה מוגדרים בצורה הפגיעה וכמה כבר עודכנו.
למה זה חשוב לכם
כשסיקרנו את החולשה הזאת ב-21 באוגוסט היא הופיעה ברשימה של חמישה פרסומים קריטיים, בצד של אלה שעדיין לא הותקפו. השבוע היא עברה צד. שערי גישה כאלה הם מה שמחבר עובדים בישראל לרשת של המעסיק, של קופת החולים או של הבנק, ומי שנכנס דרכם נמצא כבר בתוך הרשת ולא מולה.
מה עושים?
מי שאחראי על מכשיר כזה בארגון, בדקו את מספר הגרסה מול הבולטין של Citrix ועדכנו לבנייה המתקנת. אין כאן שינוי הגדרות שמחליף את העדכון.
אם המכשיר היה חשוף לאינטרנט מאז אמצע אוגוסט, אל תסתפקו בעדכון. עברו על הלוגים ובדקו אם היו כניסות שאתם לא מזהים בתקופה הזאת.
וגם מהצד של המשתמש: הפעילו אימות דו-שלבי על הגישה מרחוק לעבודה, ואם מסך ההתחברות של המעסיק ביקש מכם פתאום להתחבר מחדש בלי סיבה, דווחו על זה לצוות ה-IT במקום להקליד שוב.
מאז נובמבר 2021 סימנה CISA 23 חולשות של Citrix כמנוצלות בשטח, ושש מהן שימשו כנופיות כופרה. הפער בין הרגע שבו יוצא תיקון לרגע שבו הוא מותקן הוא כל הסיפור.
תגובות