سیتریکس (Citrix) بهروزرسانیهای امنیتی برای رفع دو آسیبپذیری در محصولات NetScaler ADC و NetScaler Gateway منتشر کرده است. آسیبپذیری اول با شناسه CVE-2026-3055 و امتیاز بحرانی ۹.۳ از ۱۰ در مقیاس CVSS، یک نقص خواندن خارج از محدوده (out-of-bounds read) است که میتواند توسط مهاجمان از راه دور و بدون احراز هویت برای استخراج اطلاعات حساس از حافظه دستگاه مورد سوءاستفاده قرار گیرد؛ البته تنها در صورتی که دستگاه بهعنوان ارائهدهنده هویت SAML (SAML IDP) پیکربندی شده باشد. آسیبپذیری دوم با شناسه CVE-2026-4368 و امتیاز ۷.۷، یک شرط رقابتی (race condition) است که میتواند منجر به اختلاط نشستهای کاربری شود و دستگاههایی را تحت تأثیر قرار میدهد که بهعنوان دروازه (gateway) یا سرور AAA پیکربندی شدهاند.
بنجامین هریس، مدیرعامل شرکت watchTowr، در گفتگو با The Hacker News هشدار داد که CVE-2026-3055 از نظر ماهیت بسیار شبیه به آسیبپذیریهای معروف «Citrix Bleed» و «Citrix Bleed 2» است و احتمال بهرهبرداری فوری از آن بسیار بالاست. این آسیبپذیریها نسخههای ۱۴.۱ پیش از ۱۴.۱-۶۶.۵۹ و ۱۳.۱ پیش از ۱۳.۱-۶۲.۲۳ را تحت تأثیر قرار میدهند. با توجه به سابقه سوءاستفاده مکرر از آسیبپذیریهای NetScaler توسط عوامل تهدید، به کاربران توصیه اکید میشود که بهروزرسانیهای امنیتی را در اسرع وقت اعمال کنند.
کلمات کلیدی : آسیبپذیری سیتریکس, NetScaler ADC, CVE-2026-3055, Citrix Bleed, بهروزرسانی امنیتی NetScaler, نقص خواندن خارج از محدوده

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.