العودة للرئيسية باحثون يحولون ثغرة نت سكيلر إلى تنفيذ شيفرة بصلاحيات الجذر قبل المصادقة تكنولوجيا

باحثون يحولون ثغرة نت سكيلر إلى تنفيذ شيفرة بصلاحيات الجذر قبل المصادقة

نشر في ١٥ أغسطس ٢٠٢٦ 0 مشاهدات

قال باحثون أمنيون يوم الجمعة 14 أغسطس إنهم حولوا خللا في الذاكرة لا يتطلب المصادقة في أجهزة NetScaler ADC وNetScaler Gateway التي يديرها العملاء إلى تنفيذ شيفرة عن بعد بصلاحيات الجذر. ويرجح فريق watchTowr Labs أن الخلل هو CVE-2026-8452، لكنه شدد على أن الربط ما زال مؤقتا لأن المورد جمع إصلاحات عدة في نشرة واحدة ولم يربط كل باحث مذكور بثغرة محددة. وترفع التجربة المختبرية الجديدة مستوى الأثر المحتمل إلى ما يتجاوز تعطيل الخدمة المذكور في الوصف الأصلي. وهذا يجعل الكشف تحديثا تقنيا مهما لقضية تصحيح سابقة، لا إعلانا عن ثغرة جديدة بلا إصلاح.

تصنف نشرة Cloud Software Group الصادرة في 30 يونيو الثغرة CVE-2026-8452 على أنها عالية الخطورة بدرجة 8.8 وفق CVSS 4.0. وتصفها بأنها تجاوز في الذاكرة قد يسبب سلوكا خاطئا أو حجب الخدمة عندما يعمل الجهاز كبوابة تشمل SSL VPN أو ICA Proxy أو CVPN أو RDP Proxy، أو كخادم افتراضي AAA. وتشمل الإصدارات المتأثرة NetScaler ADC وGateway 14.1 الأقدم من 14.1-72.61، وإصدارات 13.1 الأقدم من 13.1-63.18، إضافة إلى نسخ محددة من FIPS وNDcPP. وتطلب الشركة معالجة الخطر بترقية البرامج إلى الإصدارات المصححة، وليس بالاكتفاء بمراقبة الأعطال.

اختبر watchTowr جهاز NetScaler 13.1 ضعيفا يستخدم SAML، ووجد أن الوصول إلى الخلل المشتبه به ممكن قبل المصادقة عندما يعمل SAML موفر خدمة أو موفر هوية. وأثناء معالجة رسالة SAML موقعة، كان المحتوى الذي يتحكم فيه المهاجم داخل قسم SignedInfo قادرا على تجاوز مخزن ثابت الحجم. وأفسد التجاوز ذاكرة مجاورة لمحرك الحزم، ثم حول الباحثون هذا الفساد إلى قدرة على كتابة بيانات يختارونها في موقع ذاكرة يحددونه. وتشرح هذه السلسلة كيف أمكن نقل العطل من مجرد توقف للخدمة إلى التحكم في مسار تنفيذ البرنامج.

وجه الفريق بعد ذلك مؤشر دالة إلى شيفرة موضوعة في ذاكرة قابلة للتنفيذ. كما تجاوز آلية إعادة التشغيل التلقائي، فبقيت واجهة ويب مزروعة متاحة بعد إعادة تشغيل محرك الحزم، وأظهر في النهاية تشغيل أوامر بصلاحيات الجذر. ولم ينشر watchTowr رقم البناء الدقيق المستخدم في تطوير الاستغلال. كذلك لم يعرض التقرير دليلا على استخدام مهاجمين لهذا المسار فعليا، ولذلك فهو إثبات لحجم الأثر المحتمل وليس تأكيدا لحملة نشطة. ويحد حجب رقم البناء من تحويل الشرح مباشرة إلى وصفة هجوم على جهاز بعينه.

تكتسب النتيجة أهميتها لأن بوابات NetScaler توجد غالبا على أطراف شبكات المؤسسات وتتولى المصادقة والوصول عن بعد وموازنة الأحمال وحركة البيانات المشفرة. وقد يمنح مسار إلى سيطرة الجذر قبل المصادقة المهاجم نقطة دخول قوية من دون سرقة كلمة مرور أولا. لكن الربط المؤقت برقم CVE وظروف اختبار SAML يختلفان عن بعض الشروط التي نشرها المورد، لذلك يجب الفصل بين الخلل المثبت وبين إعادة تقييم رسمية مؤكدة للثغرة CVE-2026-8452. ولا ينبغي للمدافعين اعتبار وصف حجب الخدمة سقفا نهائيا للأثر بعد هذا الإثبات.

تحث Cloud Software Group العملاء على تثبيت NetScaler ADC وGateway 14.1-72.61 أو أحدث، أو 13.1-63.18 أو أحدث، مع نسخ FIPS وNDcPP المصححة عند الحاجة. وتنطبق النشرة على الأنظمة التي يديرها العملاء؛ وتقول الشركة إنها حدثت الخدمات السحابية التي تديرها Citrix، بينما تحتاج بيئات Secure Private Access Hybrid التي تستخدم NetScaler إلى تحديث من العميل. وينبغي للمسؤولين فحص إعدادات Gateway وخوادم المصادقة الافتراضية المكشوفة، وتطبيق التصحيح سريعا، ومتابعة أي تعديل في ربط الثغرة أو درجة خطورتها. وبعد الترقية، يمكنهم مراجعة عمليات إعادة التشغيل غير المعتادة والملفات غير المتوقعة والنشاط الإداري الشاذ، مع تذكر أن التقرير لا يثبت وقوع استغلال فعلي.

المصادر: watchTowr Labs, Cloud Software Group NetScaler Security Bulletin, NIST National Vulnerability Database

التعليقات