שרתי NetScaler של Citrix עומדים בכניסה לרשתות של ארגונים רבים ומטפלים בגישה מרחוק ובאיזון עומסים. חולשה בגרסאות שלא עודכנו מאפשרת לתוקף שלא הזדהה כלל לשלוח בקשה בנויה במיוחד, לגרום לגלישת זיכרון, ומשם להריץ קוד על השרת או להפיל אותו. החולשה כבר בניצול פעיל, ו-CISA נתנה לרשויות מועד תיקון קצר במיוחד.
מה החולשה?
הבסיס הוא גלישת זיכרון, מצב שבו רכיב בתוכנה מקבל יותר נתונים ממה שהוקצה לו וכותב אל מעבר לגבול. תוקף שמנסח בקשה מתאימה יכול לנצל את זה כדי להשתיל ולהריץ קוד משלו על השרת, או לגרום לו לקרוס ולהפסיק לתת שירות.
החולשה רלוונטית כשה-NetScaler מוגדר בתפקידים שחשופים כלפי חוץ, בעיקר כשער גישה מרחוק (Gateway, למשל שרת VPN, ICA Proxy או RDP Proxy) או כשרת אימות מסוג AAA. דווקא ההגדרות האלה הן שמפנות את השרת אל האינטרנט, ולכן תוקף לא מזוהה יכול להגיע אליו.
מי מושפע?
החולשה נוגעת ל-NetScaler ADC ול-NetScaler Gateway בגרסאות 12.1, 13.1 ו-14.1, כולל מהדורות FIPS. אלה מוצרי ארגון, לא תוכנה של הגולש הביתי, אבל הם נפוצים מאוד בארגונים בישראל, וכל שער כזה שחשוף לאינטרנט הוא יעד מיידי. חשוב לדעת שגרסאות 12.1 ו-13.0 כבר הגיעו לסוף חיים ואינן מקבלות תיקון, כך שמי שנמצא עליהן חייב לשדרג לענף נתמך.
האם מנוצלת בפועל?
כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-26 באוגוסט 2025, ו-CISA קבעה לה מועד תיקון של יומיים בלבד, מהיר בהרבה מהרגיל. מועד כה קצר משמעו שהניצול נחשב מיידי וחמור, ולא איום עתידי.
מה עושים?
עדכנו את ה-NetScaler לגרסה מתוקנת בהקדם. לענף 14.1 שדרגו ל-14.1-47.48 ומעלה, לענף 13.1 ל-13.1-59.22 ומעלה, ולמהדורת 13.1-FIPS לגרסה 13.1-37.241 ומעלה. מי שנמצא על 12.1 או 13.0, ענפים שהגיעו לסוף חיים, לא יקבל תיקון על אותה גרסה וחייב לעבור לענף נתמך.
מכיוון שמדובר בחולשה שכבר מנוצלת בשער חשוף לאינטרנט, אל תסתפקו בשדרוג: היכנסו להנחיות היצרן דרך הקישור שבמידע הטכני, ופעלו לפי צעדי הבדיקה שהיא מפרטת עבור שרת שאולי כבר נגוע.