חולשה חמורה ב-NetScaler של Citrix, מכשיר שמשמש ארגונים לגישה מרחוק ולאיזון עומסים, מאפשרת לתוקף לא מזוהה לגרום למכשיר להחזיר לו נתחי זיכרון פנימיים שעלולים להכיל מידע רגיש. החולשה, שכונתה CitrixBleed 2, דורגה 9.3 מתוך 10 והיא כבר מנוצלת בפועל. עדכון של המכשיר סוגר אותה.
מה החולשה?
המכשיר אינו בודק כראוי את הקלט שהוא מקבל בבקשה, ובגלל זה תוקף יכול לגרום לו להחזיר בתשובה יותר נתונים ממה שהתכוון, כולל תוכן של אזורי זיכרון שכלל לא היו אמורים להיחשף. סוג כזה של באג נקרא memory overread, קריאה מעבר לגבול המותר של הזיכרון.
כל בקשה כזאת מחזירה חתיכה קטנה מזיכרון המכשיר, ותוקף שחוזר על הפעולה שוב ושוב אוסף בהדרגה את מה שדלף. מכיוון שמדובר במכשיר שמנהל חיבורי גישה מרחוק, המידע שנחשף עלול לכלול פרטי אימות ונתונים של משתמשים שמחוברים באותו רגע. זה מה שמעלה את הדירוג כל כך גבוה למרות שהחולשה עצמה רק קוראת מידע ולא משנה אותו.
מי מושפע?
החולשה נוגעת למכשירי NetScaler ADC ו-NetScaler Gateway כאשר הם מוגדרים כשער גישה (Gateway) או כשרת אימות (AAA virtual server), בענפי 12.1, 13.1 ו-14.1 שלפני העדכון. זהו ציוד ארגוני, לא ביתי. בישראל מכשירי NetScaler נפוצים בארגונים גדולים, בבתי חולים ובגופים ציבוריים שמאפשרים לעובדים להתחבר מרחוק, כך שהחשיפה כאן היא בעיקר של מחלקות ה-IT ולא של הגולש הביתי.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ונוספה אליו ב-10 ביולי 2025. CISA קבעה לגופים הפדרליים מועד תיקון חריג של יום אחד בלבד, סימן לרמת הדחיפות שייחסה לחולשה.
מה עושים?
עדכנו את NetScaler לגרסה מתוקנת: 14.1-43.56 ומעלה או 13.1-58.32 ומעלה, ובגרסאות FIPS ו-NDcPP גם 13.1-37.235 ו-12.1-55.328. חשוב לזכור שמידע שכבר דלף עלול לשמש תוקף גם אחרי העדכון, ולכן כדאי לעקוב אחרי ההנחיות המלאות בהודעת Citrix, שכוללות גם טיפול בחיבורים הפעילים שנפתחו לפני התיקון.