أكدت Citrix أن ثغرتين في برنامجَي NetScaler ADC وNetScaler Gateway، مسجّلتين باسم CVE-2026-88771 وCVE-2026-88772، كان المهاجمون يستغلونهما قبل وجود أي تصحيح، بحسب ما أوردته BleepingComputer في 27 سبتمبر 2026 [1]. وقالت Citrix: «رُصد استغلال CVE-2026-88771 وCVE-2026-88772 في عمليات نشر NetScaler غير المحصّنة» [1]. وفي اليوم التالي، أمرت CISA الوكالات الفيدرالية الأمريكية بتصحيح الأجهزة المتأثرة أو فصلها عن الشبكة بحلول يوم الأربعاء 30 سبتمبر، وأضافت الثغرتين إلى فهرس الثغرات المستغلة المعروفة لديها [2] [6].
الخلفية
NetScaler ADC وGateway أجهزة تقع على حافة شبكة الشركة. وكثيرًا ما يكون Gateway الجزء الذي يراه الموظفون مباشرةً: صفحة تسجيل الدخول أو عميل VPN الذي يتصل به جهاز Mac من المنزل لبلوغ بريد العمل أو الأدوات الداخلية أو مجلدات الملفات المشتركة. والثغرة في هذا الجهاز تقع بين جهاز العامل عن بُعد وكل ما يوجد خلفه على شبكة الشركة.
النتائج
بحسب SecurityWeek، تتيح الثغرة CVE-2026-88771، المصنّفة بدرجة 9.5 من 10، لمهاجم لا يملك بيانات اعتماد تشغيل أوامر على الإعداد الافتراضي، في حين أن CVE-2026-88772، المصنّفة أيضًا بدرجة 9.5، ثغرة في معالجة الذاكرة قد تُسقط الجهاز أو تؤدي إلى تنفيذ شيفرة عن بُعد على الأنظمة التي فُعّل فيها DTLS، وهو الإعداد الافتراضي لاتصالات VPN كما تلاحظ Network World [3] [6]. وطلبت Rapid7 من عملائها التصحيح «على أساس طارئ، خارج دورات التصحيح المعتادة»، ورأت أن الاستغلال الموثوق للثغرة الأولى مرجّح ضد كل جهاز معرَّض [5]. وقالت Unit 42 إن مسحها الخاص وجد أكثر من 50,000 نسخة من NetScaler يمكن بلوغها من الإنترنت وقد تكون متأثرة، وأوصت المؤسسات بحفظ السجلات والبحث عن جلسات إدارية مريبة قبل التصحيح، تحسّبًا لأن يكون الجهاز قد اختُرق بالفعل [4].
دلالات ذلك على المؤسسات والعاملين عن بُعد
هذه مشكلة من جهة الخادم: فهي في جهاز NetScaler الذي يديره صاحب العمل أو المدرسة أو مؤسسة أخرى، لا في أي شيء على جهاز Mac شخصي. ولم ينشأ عن إعدادات Mac أو برمجياته، ولا شيء على Mac يستطيع إصلاحه. لكن لمن يشمل يومه صفحة تسجيل دخول Citrix Gateway أو عميل VPN يتصل بها من المنزل، فإن أمن هذا الجهاز وثيق الصلة: فالمهاجم الذي شغّل أوامر عليه قبل تصحيحه قد يكون، من حيث المبدأ، متموضعًا داخل الشبكة التي يُسجَّل الدخول إليها [1] [4].
التوصيات
- اسألوا فريق تقنية المعلومات أو الأمن عمّا إذا كان NetScaler ADC أو Gateway المستخدم قد حُدّث إلى إصدار مصحَّح (14.1-73.37 أو 13.1-64.23 أو أحدث، وفق نشرة Citrix كما أوردتها SecurityWeek وNetwork World).
- اسألوا عمّا إذا أُجري فحص للاختراق على الجهاز قبل التصحيح أو بعده، كما أوصت Unit 42 وRapid7، بالنظر إلى أن الثغرتين استُغلّتا قبل وجود إصلاح.
- إذا قيل لكم إن البوابة كانت مكشوفة في أي وقت، فغيّروا كلمة المرور المستخدمة لتسجيل الدخول إليها حين يُسمح بذلك، ولا سيما إن كانت مستخدمة في مواضع أخرى.
- تعاملوا مع أي طلب غير متوقع لإعادة تسجيل الدخول أو للتحقق متعدد العوامل في VPN العمل خلال الأيام المقبلة بوصفه مريبًا لا روتينيًا.
- أبقوا macOS والمتصفح محدَّثين؛ فذلك لا يمسّ هذه الثغرة بعينها في الخادم، لكنه يغلق أبوابًا أخرى.
صلة ذلك بـ FireAI
لا علاقة لـ FireAI بهذه المشكلة إطلاقًا. فـ NetScaler ADC وNetScaler Gateway بنية تحتية من جهة الخادم يديرها فريق تقنية المعلومات في الشركة ويصحّحها؛ وجدار الحماية على جهاز Mac شخصي لا يرى هذا الجهاز ولا سبيل له إلى إصلاحه أو فحصه أو حمايته. وإن لم تُصحَّح بوابة صاحب العمل في الوقت المناسب، فلا تطبيق على Mac يغيّر ذلك.
ما يتحكم فيه FireAI هو جهاز Mac على الطرف الآخر من ذلك الاتصال. فـ القواعد لكل تطبيق تعرض التطبيقات التي تبلغ الإنترنت على جهاز Mac ووجهاتها بدقة، وتتيح للمستخدم الموافقة عليها، وتعرض الخريطة العالمية الوجهات التي يرسل إليها عميل VPN والتطبيقات الأخرى البيانات فعلًا، وتتيح ميزة التحقيق في اتصال فحص اتصال غير مألوف بدلًا من التخمين. ولا يبلغ شيء من ذلك داخل بوابة الشركة، لكنه يعني ألا يكون نصف Mac من إعداد العمل عن بُعد منطقة عمياء بينما يعالج فريق تقنية المعلومات نصف الخادم.
القيود
لا تذكر المصادر عدد المؤسسات التي اختُرقت قبل التصحيح، بل تكتفي بأن الاستغلال «رُصد» في عمليات النشر غير المحصّنة [1]. ورقم Unit 42 البالغ أكثر من 50,000 نسخة يمكن بلوغها من الإنترنت هو عدد للأجهزة المكشوفة لا للاختراقات المؤكدة [4]. ولا يقدّم أي من المصادر جدولًا زمنيًا لأول استخدام للثغرتين في الهجمات مقارنةً بموعد اكتشاف Citrix أو الباحثين لهما.
لمعرفة التطبيقات التي تتصل بالإنترنت على جهاز Mac ووجهاتها، نزّلوا FireAI وجرّبوه مجانًا لمدة 17 يومًا. FireAI من تطوير HisnLabs.