Citrix تصلح ثغرة حرجة في SAML ضمن NetScaler قد تؤدي إلى تنفيذ تعليمات برمجية
الثغرة CVE-2026-107406، المصنّفة 9.5 وفق CVSS v4.0، تؤثر في أجهزة NetScaler ADC و NetScaler Gateway المُعدّة لاستخدام SAML. وتقول Citrix إنها لا تعلم حتى الآن بأي استغلال غير مُعالَج، وتطلب من العملاء التحديث سريعاً.

النقاط الرئيسية
- 1CVE-2026-107406 ثغرة تجاوز لسعة الذاكرة في NetScaler ADC و NetScaler Gateway قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد أو حجب الخدمة؛ وتقيّمها Citrix بدرجة 9.5 (CVSS v4.0).
- 2لا تتأثر إلا الأجهزة المُعدّة كمزوّد خدمة SAML أو كمزوّد هوية SAML؛ وفي الإصدارات الحديثة يقتصر الضعف على دور مزوّد الهوية.
- 3تشمل الإصدارات المُصحّحة 14.1-73.46 و 13.1-64.29 و 14.1-73.46 FIPS، و 13.1.37.283 لإصدارَي 13.1-FIPS و 13.1-NDcPP، أو أحدث.
- 4تقول Citrix إنها لا تعلم حتى الآن بأي استغلال غير مُعالَج؛ ويشير The Register إلى أن Citrix لم تذكر ما إذا كانت الثغرة قد استُخدمت كثغرة يوم صفر قبل الكشف عنها.
- 5تحدّث Citrix بنفسها خدماتها السحابية المُدارة و Adaptive Authentication؛ أما الأجهزة التي يشغّلها العملاء، بما فيها نسخ Secure Private Access Hybrid، فيجب على مالكيها ترقيتها.
الخبر كاملًا
نشرت Citrix نشرة أمنية بشأن CVE-2026-107406، وهي ثغرة في NetScaler ADC و NetScaler Gateway. وتصفها النشرة بأنها تجاوز لسعة الذاكرة قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد أو إلى حجب الخدمة، وتصنّفها ضمن CWE-119، وهي فئة من نقاط الضعف المتعلقة بالمخازن المؤقتة للذاكرة، وتمنحها درجة أساسية قدرها 9.5 وفق CVSS v4.0. ولا تشمل النشرة سوى الأجهزة التي يشغّلها العملاء بأنفسهم؛ إذ تقول Cloud Software Group، الشركة التي تقف وراء Citrix، إنها تطبّق التحديثات على الخدمات السحابية وعلى Adaptive Authentication التي تديرها Citrix بنفسها.
ولا يكون الجهاز معرّضاً للخطر إلا عندما يعمل كمزوّد خدمة SAML (SP) أو كمزوّد هوية SAML (IdP)، ويتوقف الدور المعنيّ على الإصدار. ففي الإصدارات الأقدم من 14.1-73.37 و 13.1-64.23، وفي إصدارات FIPS الأقدم من 14.1-73.37 FIPS و 13.1-37.279، يتأثر الدوران كلاهما. أما في الإصدارات الأحدث من 14.1-73.37 إلى 14.1-73.41 (بما في ذلك ما يقابلها من إصدارات 14.1-FIPS)، ومن 13.1-64.23 إلى 13.1-64.28، وإصدارات 13.1-FIPS/NDcPP من 13.1-37.279 إلى 13.1-37.282، فإن دور مزوّد الهوية وحده هو المعرّض للثغرة، بحسب Citrix.
وتذكر Citrix الإصدارات المُصحّحة التالية: 14.1-73.46 أو أحدث للفرع 14.1، و 13.1-64.29 أو أحدث ضمن 13.1، و 14.1-73.46 FIPS أو أحدث لـ 14.1-FIPS، و 13.1.37.283 أو أحدث لإصداري 13.1-FIPS و 13.1-NDcPP. كما تتأثر نسخ NetScaler التي تشكّل جزءاً من عمليات نشر Secure Private Access Hybrid، وتحتاج إلى الترقية نفسها. ولمعرفة ما إذا كان الجهاز يستخدم أياً من دورَي SAML، تقول Citrix إن بإمكان المسؤولين البحث في إعداداته عن إدخالات تطابق add authentication samlAction (مزوّد الخدمة) أو add authentication samlIdPProfile (مزوّد الهوية).
وبشأن الاستغلال، قالت Citrix في بيان نقله موقع BleepingComputer: «حتى تاريخ نشر النشرة، لا تعلم Citrix بأي استغلال غير مُعالَج لهذه الثغرة». ويشير موقع The Register إلى أن Citrix لم تذكر ما إذا كانت الثغرة قد استُخدمت كثغرة يوم الصفر قبل الكشف عنها. وتنسب النشرة الفضل إلى باحثين من XOR Team في JPMorgan Chase. ويفيد BleepingComputer بأن Shadowserver يرصد أكثر من 21,000 عنوان IP تحمل بصمات NetScaler على الإنترنت، منها قرابة 20,000 جهاز ADC وما يزيد قليلاً على 1,500 نسخة Gateway، لكن من غير المعروف كم منها مصائد عسل أو مُحدَّث بالفعل أو مُعدّ بطريقة معرّضة للثغرة.
ويأتي هذا الإصلاح بعد عدة ثغرات في NetScaler استغلها مهاجمون هذا العام. ففي وقت سابق من هذا الشهر، أصدرت Citrix تحديثات طارئة للثغرة CVE-2026-88779، وهي ثغرة يوم صفر من نوع حجب الخدمة يقول The Register إنها تحمل درجة 8.7، وقال باحثون ومسؤولون لاحقاً إنها كانت تتيح أيضاً تنفيذ تعليمات برمجية، بحسب BleepingComputer. ووفقاً لـ The Register، تنطوي تلك الثغرة والثغرة الجديدة كلتاهما على تجاوز لسعة الذاكرة في إعدادات SAML. وفي سبتمبر أصلحت Citrix ثغرتَي يوم صفر تعرّضتا للاستغلال، هما CVE-2026-88771 و CVE-2026-88772؛ وقال باحثون من Google إن حملة تستغل CVE-2026-88772 كانت جارية منذ أوائل سبتمبر على الأقل. ويضيف BleepingComputer أن CISA أدرجت منذ نوفمبر 2021 ما مجموعه 27 ثغرة في منتجات Citrix على أنها مُستغلّة بنشاط، سبع منها في هجمات برامج الفدية.
لماذا يهم
تقع أجهزة NetScaler ADC و Gateway على حافة الشبكة، وقد استغل مهاجمون عدة ثغرات في NetScaler خلال الأسابيع الأخيرة، بعضها قبل توفر التصحيحات. ولا تفيد Citrix حتى الآن بأي استغلال لهذه الثغرة، لكن درجتها أعلى من درجة CVE-2026-88779 التي جرى استغلالها. ويرصد Shadowserver أكثر من 21,000 نظام NetScaler متصل بالإنترنت، وإن كان من غير الواضح كم منها يعمل بإعداد SAML معرّض للثغرة. وعلى المؤسسات التي تشغّل أجهزتها بنفسها التحقق من الإصدار ودور SAML لديها ثم إجراء التحديث.
التسلسل الزمني
· نُشر
الموضوعات#Citrix#NetScaler#CVE-2026-107406#ثغرات أمنية#SAML
المصادر
يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.
- 1Citrix (Cloud Software Group) · مصدر أوليCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · تقرير إخباريCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · تقرير إخباريCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



