סיטריקס תיקנה חולשה ב-NetScaler ADC וב-NetScaler Gateway שמאפשרת לקרוא תוכן זיכרון מעבר לגבול המוקצה, כשההתקן מוגדר לשמש כספק זהויות. הציון שלה הוא 9.3, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

NetScaler הוא התקן שיושב בכניסה לרשת הארגונית ומטפל בתעבורה שנכנסת אליה: איזון עומסים, גישה מרחוק, ואימות משתמשים.

התצורה הרלוונטית כאן היא כשההתקן מוגדר כספק זהויות בפרוטוקול SAML. SAML הוא המנגנון שמאפשר כניסה יחידה למערכות רבות: אתם מזדהים פעם אחת מול ספק הזהויות, והוא מנפיק אישור שמערכות אחרות מקבלות.

החולשה היא קריאה מחוץ לתחום. בדיקת הקלט אינה מספקת, ולכן אפשר לגרום להתקן לקרוא ולהחזיר תוכן מאזורי זיכרון שנמצאים מעבר למה שהוקצה לבקשה.

מה שנמצא באזורים האלה הוא הבעיה. בהתקן שמטפל באימות, הזיכרון מכיל בדיוק את מה שעבר דרכו לאחרונה: אסימוני התחברות, פרטי משתמשים, ולעתים תוכן של בקשות אחרות. תוקף שחוזר על הפעולה שוב ושוב אוסף פיסות מידע רגיש.

מי מושפע?

ארגונים שמפעילים NetScaler ADC ו-NetScaler Gateway בגרסאות 13.1 שלפני 13.1-37.262 ו-13.1-62.23, וכן גרסאות נוספות שמופיעות בהודעת היצרן, כשההתקן מוגדר כספק זהויות SAML.

התצורה הזאת אינה ברירת מחדל, ולכן שווה לבדוק אם היא מופעלת אצלכם לפני שמעריכים את החשיפה.

האם מנוצלת בפועל?

כן. ב-30 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.

התקני NetScaler היו יעד חוזר לתקיפות בשנים האחרונות, ובכמה מקרים בולטים חולשות דומות שימשו לגניבת אסימוני התחברות פעילים.

מה עושים?

עדכנו את ההתקן לגרסה מתוקנת לפי הודעת האבטחה של סיטריקס.

בדקו אם ההתקן מוגדר כספק זהויות SAML. אם לא, החשיפה הספציפית הזאת אינה חלה עליכם, וזה שווה לדעת לפני שמכריזים על אירוע.

אם כן, אל תסתפקו בעדכון. בטלו הפעלות פעילות והכריחו התחברות מחדש. חולשה שחושפת תוכן זיכרון בהתקן אימות עלולה לחשוף אסימונים שממשיכים לעבוד גם אחרי שהחולשה נסגרה, וזאת בדיוק הנקודה שמפספסים.