ორ კრიტიკულ დაუცველობას თავდამსხმელები უკვე მსოფლიოს მასშტაბით იყენებენ
Certainties in life: Death, taxes, and critical Citrix vulns under attack
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
ამბობენ, რომ ცხოვრებაში მხოლოდ სიკვდილი და გადასახადებია გარდაუვალი. შესაძლოა, ამ უსიამოვნო სიას კიდევ ერთი რამ დაემატოს: თავდამსხმელები Citrix-ის NetScaler-ის აპლიკაციების მიწოდების მაკონტროლებელსა და კარიბჭის პროდუქტებში ახლად აღმოჩენილ კრიტიკულ დაუცველობებს უმიზნებენ.
Citrix-მა (Citrix) კვირას რვა CVE-ს შესახებ გაფრთხილება გამოაქვეყნა. მათგან ყველაზე მძიმე დაუცველობებს, CVE-2026-88771-სა და CVE-2026-88772-ს, CVSS-ის სისტემით კრიტიკული შეფასება და 9,5 ქულა მიენიჭა.
CVE-2026-88771 კოდის დისტანციურად შესრულების შესაძლებლობას იძლევა. მისი მეშვეობით ავტორიზაციის არმქონე თავდამსხმელს ნებისმიერი ბრძანების შესრულება შეუძლია. CVE-2026-88772 მეხსიერების გადავსების დაუცველობაა, რომელმაც შეიძლება კოდის დისტანციურად შესრულება ან მომსახურების შეფერხება გამოიწვიოს.
Reddit-ის ერთ თემაში გავრცელებული მტკიცების თანახმად, Citrix-ის ერთმა პარტნიორმა მაინც ამ ხარვეზების შესახებ შაბათს იცოდა. პარტნიორმა მომხმარებლებს NetScaler-ების გამორთვისკენ მოუწოდა, Citrix-ის მიერ ინფორმაციის გასაჯაროებამდე ერთი დღით ადრე.
Citrix-ის დაკვირვებით, თავდამსხმელები ორივე დაუცველობას უკვე იყენებენ.
აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტომ (CISA) კვირას ამის გამო გაფრთხილება გამოსცა. სააგენტომ განაცხადა: „ჩვენ მივიღეთ ცნობები და პარტნიორების სადაზვერვო ინფორმაცია საფრთხეების შესახებ, რომლებიც ადასტურებს, რომ თავდამსხმელები ამ დაუცველობებს მსოფლიოს მასშტაბით აქტიურად იყენებენ“.
სააგენტოს გაფრთხილებაში წერია: „Citrix NetScaler-ის მოწყობილობების განახლება შეიძლება რთული იყოს და მუშაობის შეჩერება მოითხოვოს. ამიტომ CISA ამ გაფრთხილებას ავრცელებს, რათა ორგანიზაციებს დაუცველობის დონის შეფასებაში, დაცვის ზომებისთვის პრიორიტეტის მინიჭებასა და ამ ხარვეზების რისკების მართვაში გათვალისწინებაში დაეხმაროს“.
რისკების მართვისას ორგანიზაციებმა მესამე კრიტიკული დაუცველობაც უნდა გაითვალისწინონ. CVE-2026-88773-ს 9,3 ქულა აქვს და HTTP-მოთხოვნების ფარულად გატარების შესაძლებლობას იძლევა. თავდასხმის ამ მეთოდს წინა სერვერებზე დამონტაჟებული უსაფრთხოების კონტროლის მექანიზმების გვერდის ავლა შეუძლია.
სამ დაუცველობას 8,8 ქულა აქვს. ეს მეხსიერების გადავსების ხარვეზებია, რომლებმაც NetScaler-ის მოწყობილობების არასტაბილური მუშაობა შეიძლება გამოიწვიოს. კიდევ ერთი 8,8-ქულიანი ხარვეზი TCP-ის საწყისი მიმდევრობის ნომრის პროგნოზირებას უკავშირდება. 7,0-ქულიანი დაუცველობა კი HTTP URL-ზე დაფუძნებული გამოსახულების არასწორი გამოყენებით ფუნქციური პოლიტიკის გვერდის ავლის შესაძლებლობას ქმნის.

OpenAI pauses some training amid allegations its rogue agents behaved more badly than first thought
Citrix-ის პოსტში განმარტებულია, როგორ უნდა დადგინდეს, საჭიროებს თუ არა NetScaler შესწორებას და რომელი განახლებები უნდა დამონტაჟდეს.
კომპანიამ შესწორებების შემცველი საოპერაციო სისტემის განახლებები უკვე შექმნა.
NetScaler-ი მრავალი ხარვეზითაა ცნობილი. Citrix-მა 2026 წლის მარტში კრიტიკული დაუცველობები გამოავლინა, რომლებიც თავდამსხმელებმა სწრაფად გამოიყენეს. იგივე ორჯერ მოხდა 2025 წელს და ასევე 2023 წელს.
NetScaler-ის ხარვეზები 2020-დან 2023 წლამდე „ხუთი თვალის“ ალიანსის კიბერუსაფრთხოების სააგენტოების მიერ ყოველწლიურად გამოქვეყნებულ ყველაზე ხშირად გამოყენებული დაუცველობების სიაში ხვდებოდა.
NetScaler-ის ხანგრძლივი უსაფრთხოების პრობლემების მიუხედავად, ზოგი მომხმარებელი პროდუქტს არ აახლებს. ეს გასაგებია, რადგან განახლების დასამონტაჟებლად შესაფერისი დროის პოვნა ყოველთვის ადვილი არ არის. თუმცა ამის ახსნა რთულია, რადგან NetScaler-ი თითქმის მუდმივად თავდასხმის სამიზნეა. ამასთან, უსაფრთხოების კომპანიები სულ უფრო აქტიურად ქმნიან დამატებით დაცვის მექანიზმებს, რომლებიც ხარვეზიანი მოწყობილობების განახლების გარეშე უსაფრთხოდ გამოყენებას შესაძლებელს ხდის.
თემებიCitrixკიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტო„ხუთი თვალის“ ალიანსიRedditაშშNetScaler
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 28 სექტემბერი, 2026
Asahi fork embraces LLMs and lands Linux on the M4 Mac mini

Crook used three open source agents to break into a Fortune 500 hospitality company, a major US airline and 25+ other orgs

Android 18: Entwickler erhalten Ende Oktober erste Einblicke

Microsoft-Office-Update: Auslieferung unter anderem wegen Lizenzfehlern gestoppt

Sicherheitslücken in Wireshark: Profilimport kann Schadcode mitschleppen
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.