Citrix כתבה "השבתת שירות", המחקר מצא הרצת קוד: החולשה ב-NetScaler שנוצלה באותו יום שפורסמה
Citrix הוציאה את התיקון ב-30 ביוני 2026, ולצידו תיאור באורך שורה: גלישת זיכרון שמובילה להתנהגות בלתי צפויה או להשבתת שירות. מי שקרא את זה הבין שהמכשיר עלול ליפול, ותזמן את העדכון לחלון התחזוקה הבא. שישה שבועות אחר כך התברר שאותה חולשה בדיוק, CVE-2026-8452, מעניקה לתוקף הרצת קוד על הקופסה עצמה.
סקירה כללית
NetScaler ADC ו-NetScaler Gateway הם הציוד שארגונים מציבים בקצה הרשת כדי לתת גישה מרחוק. עובד מתחבר מהבית, המכשיר בודק מי הוא, ורק אז מעביר אותו פנימה. הבדיקה הזאת היא בדיוק הבעיה. כשה-NetScaler מוגדר לקבל התחברות דרך ספק זהות חיצוני, הוא חייב לפרסר את הודעת ההתחברות לפני שהוא יודע מי שלח אותה, ולכן הקוד הזה פתוח לכל מי שמגיע אליו ברשת.
החשיפה תלויה בתצורה: רק מכשיר שמוגדר כשער גישה, כלומר SSL VPN, ICA Proxy, CVPN או RDP Proxy, או כשרת אימות בתצורת AAA virtual server, חשוף לה.
מזהה: CVE-2026-8452
סוג: גלישת זיכרון (CWE-119) שמובילה להרצת קוד מרחוק ללא אימות
מוצר: Citrix NetScaler ADC ו-NetScaler Gateway
גרסאות מושפעות: ענף 14.1 לפני 14.1-72.61, ענף 13.1 לפני 13.1-63.18, וגרסאות שקודמות ל-13.1-37.272
גרסה מתוקנת: 14.1-72.61, 13.1-63.18, 13.1-37.272
ניצול בפועל: כן, נכנסה לקטלוג ה-KEV של CISA ב-26 באוגוסט 2026
ציר זמן
30 ביוני 2026: Citrix מפרסמת את ההודעה CTX696604 ומתארת את החולשה כגלישת זיכרון שמובילה להשבתת שירות. הרשומה נפתחת ב-NVD באותו יום.
14 באוגוסט 2026: watchTowr מפרסמת ניתוח טכני וקוד הדגמה עובד, ומראה שמדובר בהרצת קוד מרחוק ללא אימות.
14 באוגוסט 2026: חברת Defused מדווחת על ניסיונות הניצול הראשונים שנצפו בשטח.
26 באוגוסט 2026: CISA מכניסה את החולשה לקטלוג ה-KEV ומקציבה לגופים הפדרליים לתקן עד ה-29 בו.
איך הניצול עובד
הודעת ההתחברות מגיעה כמסמך XML, ולפני שבודקים את החתימה עליו צריך לסדר אותו בפורמט אחיד. בשלב הזה, לפי watchTowr, NetScaler מעתיק ערך שהתוקף שולט בו, התוכן של המאפיין PrefixList, לתוך אזור זיכרון בגודל קבוע בלי לבדוק שהוא נכנס לשם. ערך ארוך מדי נשפך אל מה שיושב אחריו ודורס מצביע של הבלוק השכן, ופעולת ההעתקה הבאה כותבת כבר לכתובת שהתוקף בחר. משם מחליפים מצביע פונקציה בקוד שלו. בשרשרת שהחוקרים הדגימו זה נגמר ב-web shell ובהסלמה להרשאות root.
ניתוח ציון ה-CVSS
ציון CVSS: 9.8
זה הציון של NVD, והוא משקף את מה שהמחקר הראה: תקיפה מהרשת, בלי פרטי אימות ובלי שמישהו בצד השני צריך ללחוץ על משהו, ובסופה שליטה מלאה על המכשיר. Citrix עצמה נתנה 8.8 בתקן CVSS 4.0, עם פגיעה נמוכה בשלמות המידע, ציון שמתאים לתיאור שהיא פרסמה יותר מאשר למה שנמצא שם.
איפה למצוא Proof of Concept (PoC)
הניתוח הטכני המלא, כולל קוד ההדגמה, פורסם ב-watchTowr Labs ב-14 באוגוסט 2026, וזה גם המקור לרוב הפרטים הטכניים כאן. Citrix לא עדכנה את ההודעה שלה גם אחרי שהניצול בשטח דווח.
כמעט חודשיים חלפו בין התיקון לניצול הראשון, וכל אותו זמן העדכון היה זמין. מה שהשתנה ב-14 באוגוסט הוא לא המכשיר, אלא מה שהתוקפים ידעו עליו.
תגובות