חולשת CVE-2026-88779 ב-NetScaler ADC וב-NetScaler Gateway מנוצלת בפועל, ולכן היא דורשת טיפול מיידי גם אם השפעתה שונה מפרצות השתלטות מרחוק. לפי הודעת Citrix, מדובר בגלישת זיכרון שעלולה לגרום למניעת שירות (DoS). CISA הוסיפה את החולשה לקטלוג KEV, שבו נכללות חולשות שלגביהן קיימת עדות לניצול פעיל.
המשמעות המעשית למנהלי IT: לא די להסתכל על ציון חומרה. כאשר מוצר חשוף לאינטרנט ומופיע ב-KEV, סדר העדיפויות צריך להתבסס גם על החשיפה בפועל, תפקיד המערכת בארגון והאפשרות להשבתת שירותי גישה.
אילו גרסאות מושפעות?
על פי עלון האבטחה של Citrix, יש לעדכן לפחות לגרסאות הבאות:
- NetScaler ADC ו-Gateway 14.1: גרסה 14.1-73.41 ומעלה.
- NetScaler ADC ו-Gateway 13.1: גרסה 13.1-64.28 ומעלה.
- NetScaler ADC 14.1-FIPS: גרסה 14.1-73.41 FIPS ומעלה.
- NetScaler ADC 13.1-FIPS ו-NDcPP: גרסה 13.1-37.282 ומעלה.
יש לבדוק את מספר ה-build המלא ולא להסתפק בשם הענף הראשי. ארגון שמריץ גרסה שאינה נתמכת צריך להתייחס לכך כאל סיכון תפעולי בפני עצמו ולבחון מעבר לענף נתמך בהתאם למסמכי היצרן.
למה הופעה ב-KEV משנה את סדר העדיפויות?
קטלוג Known Exploited Vulnerabilities של CISA אינו רשימה של כל חולשה חמורה. הוא מרכז חולשות שנצפה בהן ניצול פעיל. במקרה הזה, ההשפעה שפורסמה היא פגיעה בזמינות: תוקף שאינו מזוהה יכול לגרום למערכת להפסיק לספק שירות בתצורות מושפעות.
NetScaler משמש לעיתים כשער גישה, רכיב איזון עומסים או נקודת כניסה לשירותים ארגוניים. לכן גם אירוע DoS עלול להשפיע על משתמשים מרוחקים, יישומים עסקיים ותהליכי הזדהות. עם זאת, אין להסיק מהפרסום הזה לבדו שהחולשה מאפשרת גניבת מידע או הרצת קוד.
רשימת פעולות מומלצת למנהלי מערכות
- מיפוי: אתרו את כל מופעי NetScaler ADC ו-Gateway, כולל מערכות DR, מעבדות ומופעים בענן.
- אימות גרסה: תעדו את הענף ואת מספר ה-build המדויק והשוו אותם לעלון Citrix.
- תעדוף חשיפה: התחילו במערכות הזמינות מהאינטרנט ובמערכות שמספקות גישה מרחוק או שירות קריטי.
- גיבוי ותכנית חזרה: גבו תצורה ובדקו את תהליך השחזור לפני חלון השינוי.
- עדכון: התקינו את גרסת התיקון המתאימה, ולאחר מכן אשרו שהשירותים, ה-HA וההזדהות פועלים.
- בדיקה לאחר עדכון: חפשו הפעלות מחדש לא צפויות, ירידות שירות, חריגות בזיכרון ואירועי אימות חריגים בתקופה שקדמה לעדכון.
תיקון סוגר את נתיב הניצול הידוע, אך אינו מוכיח שלא נעשה בו שימוש קודם. אם קיימים סימנים חריגים, יש לשמור לוגים וראיות ולפעול לפי נוהל תגובה לאירוע. איפוס סיסמאות או מפתחות צריך להיעשות לפי ממצאי החקירה והנחיות היצרן, ולא כתחליף לבדיקה.
מה לא לעשות
- לא להסתמך רק על Firewall חיצוני כאשר השירות עצמו חייב להיות נגיש.
- לא לדחות טיפול מפני שההשפעה מוגדרת DoS ולא RCE.
- לא להניח ש-HA מונע פגיעה; אותה גרסה פגיעה עלולה להיות מותקנת בשני הצמתים.
- לא לבצע שדרוג ללא גיבוי, חלון שינוי ובדיקת שירות לאחריו.
לרקע על המוצר והחלופות הארגוניות אפשר לקרוא גם את המדריך שלנו: מה זה Citrix ומה ההבדל מול RDS ו-Windows 365. דוגמה נוספת לאופן שבו ניצול פעיל משנה את סדר העדיפויות נמצאת בעדכון על חולשת FortiMail שנוספה ל-KEV.
בארגונים שבהם אין ניטור רציף של נכסים החשופים לאינטרנט, כדאי לכלול את NetScaler בתהליך קבוע של גילוי גרסאות, התראות שינוי ובדיקת זמינות. זהו גם המקום שבו שירותי ניטור ואבטחה מנוהלים, דוגמת MCS, יכולים להשלים את עבודת צוות ה-IT — אך האחריות לאימות הגרסה ולהתקנת התיקון נשארת אצל בעל המערכת.
קרדיט תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.


