סוכנות הסייבר האמריקאית CISA הכניסה את החולשה הזאת לרשימת הניצול הפעיל ב-26 באוגוסט 2026, והקציבה לגופים הפדרליים לתקן אותה עד ה-29 בו. שלושה ימים. מדובר בבאג זיכרון ב-NetScaler ADC וב-NetScaler Gateway של Citrix, ציוד הגישה מרחוק שארגונים מציבים בקצה הרשת, ותוקף שאינו מזוהה יכול לשלוח אליו תעבורה שגורמת לו להתנהג לא צפוי או לקרוס.
מה החולשה?
תוכנה מחזיקה נתונים בתאים שהוקצו להם מראש בגודל קבוע. כשנתון גדול מהתא שנועד לו, החלק העודף אינו נעלם. הוא נשפך אל מה שיושב אחריו בזיכרון ומשנה אותו, ומכאן והלאה המכשיר ממשיך לעבוד לפי ערכים שמישהו אחר קבע עבורו. לסיווג הזה קוראים CWE-119, חריגה מגבולות אזור הזיכרון.
התיאור שפרסמה Citrix מסתפק בשורה: גלישת זיכרון שמובילה להתנהגות בלתי צפויה או שגויה ולהשבתת שירות. מעבר לכך היא לא פירטה, וגם הרשומה הפומבית אינה מוסיפה.
הציון מספר קצת יותר. 8.8 בתקן CVSS 4.0, עם פגיעה גבוהה בסודיות ובזמינות ופגיעה נמוכה בשלמות המידע. כלומר לא רק נפילה של השירות, אלא גם אפשרות שמשהו מתוך הזיכרון יצא החוצה. התקיפה מגיעה מהרשת, בלי פרטי אימות ובלי שמישהו בצד השני צריך ללחוץ על משהו.
זה שילוב שלא דורש הרבה מהתוקף.
כמו במקרים קודמים באותו מכשיר, החולשה רלוונטית רק בחלק מהתצורות. היא נוגעת ל-NetScaler שמוגדר כשער גישה, בין אם SSL VPN, ICA Proxy, CVPN או RDP Proxy, או כשרת אימות בתצורת AAA virtual server. מכשיר שאינו באחת מהתצורות האלה אינו חשוף לה.
מי מושפע?
רשימת הגרסאות כאן ארוכה מהרגיל ושווה לעבור עליה לאט. ב-NetScaler ADC: כל גרסה שקודמת ל-13.1-37.272, כל גרסה בענף 13.1 שקודמת ל-13.1-63.18, וכל גרסה בענף 14.1 שקודמת ל-14.1-72.61. הרשימה מציינת בנוסף את הבנייה 14.1-66.68 עצמה. ב-NetScaler Gateway: ענף 13.1 לפני 13.1-63.18 וענף 14.1 לפני 14.1-72.61.
בישראל מדובר בציוד ארגוני בלבד. משתמש ביתי אינו מפעיל NetScaler, אבל מי שמתחבר מהבית לרשת של מקום העבודה עובר לא פעם דרך שער כזה, והמכשיר שבצד השני הוא זה שצריך את העדכון.
האם מנוצלת בפועל?
כן, וזו תוספת טרייה. ב-26 באוגוסט 2026 נכנסה החולשה לקטלוג ה-KEV של CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל. מועד התיקון שנקבע לגופים הפדרליים הוא 29 באוגוסט, שלושה ימים אחרי. חלונות קצרים כאלה שמורים למקרים שבהם הניצול כבר רץ.
יש כאן עוד פרט ששווה לשים לב אליו. הרשומה הפומבית ב-NVD נפתחה כבר ב-30 ביוני 2026, כמעט חודשיים לפני הכניסה לקטלוג. מי שדחה את העדכון מאז יוני חי איתו פתוח כל התקופה הזאת.
מה עושים?
עדכנו את NetScaler לגרסה שסוגרת את החולשה: 14.1-72.61 ומעלה בענף 14.1, או 13.1-63.18 ומעלה בענף 13.1. בהתקנות שרצות על משהו ישן יותר, הגרסה שמופיעה ברשימה היא 13.1-37.272.
לפני שאתם קובעים אם אתם חשופים, בדקו באיזו בנייה אתם נמצאים ולא באיזה ענף. הרשימה כוללת במפורש גם את 14.1-66.68, בנייה שיושבת בתוך ענף 14.1 ועדיין מופיעה כחשופה, ולכן "אנחנו על 14.1" אינו מספיק כדי לסגור את השאלה.
אם חלון התחזוקה רחוק מה-29 באוגוסט, מפו בינתיים אילו מהמכשירים שלכם באמת מוגדרים כשער גישה או כשרת אימות. אלה המכשירים שצריכים לעלות ראשונים בתור, והשאר יכולים להמתין. פירוט הגרסאות וההנחיות לפי סוג ההתקנה נמצא בהודעת Citrix.