נכון ל-28 בספטמבר, הדיווח הראשוני על שתי חולשות NetScaler שטרם תוקנו כבר אינו עדכני. Citrix אישרה כי התוקפים ניצלו את CVE-2026-88771 ואת CVE-2026-88772, ופרסמה עדכוני אבטחה. על מנהלי המערכת להתקין את גרסת התיקון המתאימה למהדורת המכשיר, לשמור ראיות זמינות ולבדוק אם הייתה פעילות חשודה לפני העדכון.
3
33
50
גרסאות NetScaler המתוקנות
בהתקנות רגילות של NetScaler ADC ושל NetScaler Gateway, Citrix מציינת כי הגרסאות המתוקנות הן 14.1-73.37 ומעלה ו-13.1-64.23 ומעלה. למהדורות FIPS ו-NDcPP יש דרישות נפרדות: בעלון מצוינות 14.1-73.37 FIPS ומעלה וכן 13.1.37.279 ומעלה עבור 13.1-FIPS ו-13.1-NDcPP. בדקו את דרישת הגרסה המדויקת בעלון Citrix עבור המהדורה שלכם; אל תניחו שהגרסה הרגילה מתאימה לכל מכשיר.
3
הנקודה החשובה במיוחד למשתמשי 13.1: יעד התיקון החדש הוא 13.1-64.23 ומעלה. גרסה שתיקנה חולשת NetScaler קודמת עדיין עלולה להיות ישנה מדי כדי לטפל בחולשות החדשות.
3
4
לא מדובר ב-CVE-2026-19490
CVE-2026-19490 היא חולשה נפרדת: Citrix מתארת אותה כעקיפת אימות באמצעות נתיב חלופי, בתנאים הקשורים לתצורת Gateway או שרת וירטואלי מסוג AAA. הגרסאות שתיקנו אותה — ובהן 14.1-73.32 ו-13.1-63.21 — קודמות לגרסאות התיקון לשתי חולשות הרצת הקוד מרחוק החדשות. לכן אין להניח שמכשיר שעודכן בעקבות CVE-2026-19490 מוגן גם מפני CVE-2026-88771 ו-CVE-2026-88772.
4
20
הדיווחים הזמינים מתארים את CVE-2026-88771 כפגם באימות קלט, שעשוי לאפשר לתוקף לא מאומת להריץ פקודות. שתי החולשות מוגדרות כחולשות הרצת קוד מרחוק, אך אין במידע הזמין כאן די פרטים כדי להשוות באופן מהימן בין אופן הניצול שלהן.
33
50
54
לשקול את הסיכון שבהשבתה מול הסיכון שבהישארות חשופה
השבתת מכשיר NetScaler עלולה לקטוע גישה מרחוק או לפגוע באפליקציות שהוא מספק. מנגד, השארת מכשיר פגיע ונגיש בזמן שתיקון כבר זמין כרוכה בסיכון אחר: Citrix אישרה כי שתי החולשות נוצלו בהתקנות שלא צמצמו את החשיפה. העדיפות היא להתקין בהקדם את גרסת התיקון הנכונה. אם אי אפשר לעשות זאת במהירות, שקלו להגביל גישה חיצונית או להשבית את המכשיר, תוך בחינת ההשלכות התפעוליות.
3
50
הדבר חשוב במיוחד בגרסה 13.1: תיקון קודם ל-CVE-2026-19490 אינו מספיק עבור חולשות ה-RCE החדשות. ודאו את הגרסה והמהדורה המדויקות של המכשיר מול העלון העדכני של Citrix.
3
20
לשמור ראיות ולבדוק מה קרה לפני העדכון
עדכון סוגר את החולשות, אך אינו קובע אם תוקפים כבר ניגשו למכשיר. אם הדבר אפשרי מבחינה תפעולית, שמרו יומנים רלוונטיים, את תצורת המכשיר וכל ראיה פורנזית זמינה לפני אתחול או שדרוג שעלולים לשנות אותם. לאחר מכן בדקו את התקופה שלפני התקנת התיקון לאיתור גישה או שינויים חשודים, והיעזרו בצוות תגובה לאירועים אם עולה חשד לפגיעה. גם watchTowr ממליצה לשמר ראיות, לבדוק אם הייתה חדירה ואז לעדכן לגרסה המתוקנת.
33
Citrix אישרה שהחולשות נוצלו, אך הדיווחים הזמינים אינם קובעים כמה ארגונים נפגעו, מי עמד מאחורי התקיפות או מתי החל הניצול. יש להתייחס לשאלות האלה כאל שאלות פתוחות: עצם התקנת התיקון אינה מוכיחה שהמערכת נקייה, ואינה מלמדת מה היקף הפגיעה האפשרי.
49