
שתי פרצות NetScaler כבר מנוצלות: גם תצורת ברירת המחדל חשופה

ב־27 בספטמבר 2026 פרסמה Citrix עלון אבטחה ל־NetScaler ADC ול־NetScaler Gateway, ובו קבעה כי נצפה ניצול של CVE-2026-88771 ושל CVE-2026-88772 במופעים שלא מוגנו. הראשונה מאפשרת לתוקף ללא אימות להריץ פקודות וחלה גם על התקנה בתצורת ברירת המחדל; השנייה דורשת DTLS פעיל. להתקנה רגילה נדרשת לפחות גרסה 14.1-73.37 בענף 14.1 או 13.1-64.23 בענף 13.1.
ההתראה של המרכז האוסטרלי לאבטחת סייבר, שפורסמה ב־28 בספטמבר 2026 ועודכנה ב־30 בספטמבר, קובעת כי שתי הפרצות נוצלו בעולם עוד לפני שהתיקון היה זמין וממליצה לבדוק עדויות לחדירה החל מ־4 בספטמבר 2026. עבור צוות IT בישראל, בדיקת הגרסה והתצורה תראה אילו מופעים היו חשופים; בדיקת היומנים וסימני החדירה נועדה לברר מה התרחש לפני התקנת העדכון.
שתי פרצות, תנאי חשיפה שונים
ההבדל בין הפרצות קובע אילו מופעים יש לכלול בבדיקה. כל מופע ADC או Gateway בגרסה פגיעה חשוף ל־CVE-2026-88771, גם אם הוא משמש למסירת יישומים ולא הוגדר בו VPN. הפעלת DTLS מוסיפה חשיפה אפשרית ל־CVE-2026-88772; כיבויו מסיר את התנאי לפרצה הזאת בלבד.
- CVE-2026-88771: אימות קלט לקוי מאפשר הרצת פקודות מרחוק ללא הזדהות. התנאי הוא מופע NetScaler ADC או Gateway בבנייה פגיעה, לרבות תצורת ברירת המחדל. ענף ההתקנה קובע את גרסת התיקון, ולא נדרשת הגדרת VPN, DTLS או שירות נוסף כדי שהפרצה תחול.
- CVE-2026-88772: גלישת זיכרון עשויה לאפשר הרצת קוד מרחוק או לגרום להשבתת שירות. התנאי הוא DTLS פעיל במופע ADC או Gateway; בשרת VPN וירטואלי התכונה מופעלת כברירת מחדל. גם כאן גרסת התיקון נקבעת לפי ענף המוצר, אך מצב DTLS קובע אם המופע עמד בתנאי החשיפה לפני העדכון.
כדי לזהות את התנאי השני, יש לבדוק את התצורה הפעילה ואת התצורה השמורה, במקום להסתפק בשם השירות המוצג בממשק. רשומת add vpn vserver ללא כיבוי מפורש של DTLS מעידה על ברירת המחדל הפעילה; הצירוף -dtls OFF באותה רשומה מעיד שהתכונה כובתה. גם שרת וירטואלי מסוג DTLS, לרבות שרת איזון עומסים שהוגדר כך, עומד בתנאי. בפריסה שבה מופע ADC מספק כמה שירותים, מצב DTLS של שרת וירטואלי אחד אינו מתאר בהכרח את מצבם של האחרים.
גרסת התיקון תלויה בענף ובהסמכה
ספי העדכון לשתי הפרצות זהים בתוך כל ענף, אך מספרי הבנייה של התקנות רגילות ושל התקנות FIPS או NDcPP שונים. יש לאמת את הגרסה המותקנת בפועל בכל מופע, כולל מופעים נוספים באשכול או בפריסה נפרדת, ולהשוות אותה למסלול המתאים. סיום מוצלח של פעולת השדרוג במערכת הניהול אינו תחליף לבדיקת הבנייה שרצה על המכשיר.
- ADC או Gateway רגילים בענף 14.1: גרסה 14.1-73.37 ומעלה באותו ענף.
- ADC או Gateway רגילים בענף 13.1: גרסה 13.1-64.23 ומעלה באותו ענף.
- NetScaler ADC 14.1-FIPS: גרסה 14.1-73.37 FIPS ומעלה.
- NetScaler ADC 13.1-FIPS או 13.1-NDcPP: גרסה 13.1.37.279 ומעלה במסלול המתאים.
העלון עוסק במופעי ADC ו־Gateway שהלקוח מנהל. שירותי הענן ש־Citrix מנהלת, ובהם Gateway Service ו־Adaptive Authentication המנוהל בידיה, מקבלים עדכונים מהחברה. ההבחנה היא לפי האחריות לניהול המופע עצמו: שימוש בשירות ענן לצד מכשיר NetScaler בניהול הלקוח אינו מעדכן את המכשיר, וגם גרסת FIPS אינה נבדקת לפי מספר הבנייה של הענף הרגיל.
אחרי השדרוג: לחפש עדויות לפגיעה קודמת
עדכון התוכנה סוגר את הפרצות שפורסמו להמשך, אך אינו מוחק שינויים שנעשו במכשיר לפני כן. ההנחיות המעודכנות של צוות NetScaler ממליצות להעביר יומנים למערכת רישום חיצונית או ל־SIEM, לבדוק סימני פשרה, ולהקים מופע חדש ומעודכן אם יש חשד לחדירה או אישור לה. מספר גרסה מתוקן לבדו אינו מספיק כדי לסגור בירור של אירוע אבטחה.
- לתעד לכל מופע את מספר הבנייה לאחר השדרוג ואת תפקידו בפריסה, ולוודא שהוא במסלול התיקון המתאים. תוצאה של מופע אחד אינה ראיה לכך שיתר המופעים עודכנו.
- לרשום בנפרד את מצב DTLS בכל שרת VPN וירטואלי ואת קיומם של שרתים וירטואליים מסוג DTLS. כך ניתן להבחין בין החשיפה הכללית לפרצה הראשונה לבין החשיפה המותנית לפרצה השנייה בעת בחינת התקופה שקדמה לעדכון.
- לעיין ביומני המכשיר וביומנים שנשלחו החוצה, בדגש על פעילות חריגה בתקופת החשיפה. יש להשוות ממצאים לתצורת המופע ולשירותים שהפעיל; היעדר אירוע ביומן מקומי לבדו אינו מכריע אם הייתה חדירה.
- אם משתמשים בסריקת סימני החדירה של NetScaler Console, לתעד מתי הופעלה ומה הייתה גרסת לוגיקת הזיהוי. הסריקה היא בדיקה ראשונית: היא אינה מכסה כל דרך פעולה של תוקף, ולכן ממצא שלילי אינו מחליף בחינת יומנים ושלמות קבצים.
זמינות בדיקת סימני החדירה ב־NetScaler Console תלויה בערוץ טלמטריה פעיל ובקבלת התנאים לפני הרצה ידנית; בהתקנה מקומית נדרשים גם Cloud Connect וגרסה מתאימה. מי שאינו משתמש ב־Console יכול לפנות לתמיכת Citrix לקבלת סימני חדירה כלליים. תיעוד מועד הסריקה חשוב בבדיקה בדיעבד של מופע שכבר עודכן, משום שלוגיקת הזיהוי עשויה להשתנות עם פרסום סימנים נוספים.
קיימת גם תקלה תפעולית אפשרית בשדרוג לענף 13.1: הבנייה 13.1-64.23 עלולה להיכנס למחזור אתחולים בתצורות שבהן הפקודה show ns variable מחזירה רשימת משתנים. במקרה כזה ההנחיה היא לתכנן שדרוג ל־13.1-64.24; אם הפקודה אינה מחזירה פלט, התנאי לתקלה הזאת אינו מתקיים. נוסף על כך, סריקת ה־CVE של NetScaler Console עשויה לסמן בטעות מופע שכבר רץ על 13.1-64.23 כפגיע. במקרה של סימון כזה יש לבדוק את הבנייה בפועל ואת מצב רכיב הסריקה, ובמקביל להמשיך בבדיקת סימני פשרה מן התקופה שלפני השדרוג.
קראו גם:
כתבות קשורות


n8n באחסון עצמי: audit אחד חושף webhooks לא מוגנים

OpenAI עצרה את GPT-6.1 Astra: המודל לא עמד ברף הבטיחות

Passkey בחשבון Google: קיצור הדרך שעלול לנעול אתכם בחוץ

2FA ב־GitHub עלול לנעול אתכם בחוץ: שמרו יותר מנתיב שחזור אחד

חשבון Instagram נפרץ: המייל הראשון עשוי להיות דרך החזרה הקצרה
הירשמו לניוזלטר שלנו
קבלו את החדשות האחרונות על Web3, AI וקריפטו ישירות לתיבת הדואר.