
مدقق للقراءة فقط لـ Citrix NetScaler CTX697096 (CVE-2026-88771–88778): يتحقق من الإصدار، والشروط المسبقة لـ CVE ومخاطر الترقية، ويفحص مؤشرات الاختراق العامة بحثًا عن أي اختراق.
أداة فحص مسبق للقراءة فقط للثغرة الأمنية في Citrix NetScaler ADC / NetScaler Gateway المنشورة في CTX697096، وتغطي CVE-2026-88771 حتى CVE-2026-88778.
⚠️ يتم استغلال CVE-2026-88771 و CVE-2026-88772 في البرية وهما مدرجان في كتالوج CISA KEV. قم بالترقية الآن، وافترض حدوث اختراق على الأجهزة المتصلة بالإنترنت.
🚨 جديد منذ 2 أكتوبر: ثغرة صفرية في SAML تصيب الأجهزة المُرقّعة أيضًا. تؤكد Citrix وجود مشكلة جديدة، منفصلة عن CTX697096: طلبات SAML المُصممة تُسقط أجهزة NetScaler على الإصدارات المُصلحة، وقد شوهدت أوامر تعمل على جهاز مُرقّع. أنت متأثر إذا كان إعدادك يحتوي على
add authentication samlActionأوadd authentication samlIdPProfile(إرشادات Citrix). أصدرت Citrix سياسة مستجيب جديدة في 3 أكتوبر: اطلبها من دعم Citrix، وقم بالترقية بمجرد صدور النشرة والإصدارات الجديدة. يُظهر الفاحص v1.11 ما إذا كنت متأثرًا، وما إذا كانت سياسة التخفيف مرتبطة وميزة Responder مُفعّلة، ويُبلّغ عن محاولات الحقن منذ 2 أكتوبر على أنها "قد تكون نُفّذت".
يجيب على أربعة أسئلة لكل جهاز NetScaler:
--ioc، يتحقق من كل مؤشر اختراق عام لـ CVE-2026-88771 نُشر حتى الآن، ويخبرك ما إذا وصلت حركة الهجوم قبل إصلاحك أم بعده.للحصول على الخلفية والجدول الزمني والمعالجة خطوة بخطوة، راجع منشور المدونة المصاحب: CVE-2026-88771 حتى CVE-2026-88778 – ما يجب أن تعرفه وكيفية إصلاح جهاز NetScaler الخاص بك.
إنه سكربت POSIX shell واحد بدون أي تبعيات. يعمل على الجهاز نفسه أو مقابل ملف ns.conf مُصدَّر على أي جهاز Linux أو macOS أو WSL.
بدون مفاتيح، يتحقق السكربت من التعرض وحالة الإصلاح. مع --ioc، يتحقق أيضًا من الاختراق: كل مؤشر اختراق عام لـ CVE-2026-88771 و CVE-2026-88772 نُشر حتى الآن، من Mandiant/GTIG و Unit 42 و Arctic Wolf و watchTowr و CERT-EU و GreyNoise و Beazley Security و Elastic و PitScaler.com ومصادره وآخرين (انظر الشكر أدناه).
استخدمه مع فحص مؤشرات الاختراق الرسمي من Citrix، وليس بدلًا منه.
- مؤشرات الاختراق الرسمية متاحة فقط عبر NetScaler Console (Security Advisory، ثم Indicators of Compromise) أو من دعم Citrix. شغّل هذا الفحص أولًا، قبل الترقية أو إعادة التشغيل، لأن بعض الآثار قد توجد في الذاكرة فقط.
- يعرف هذا السكربت فقط المؤشرات التي نُشرت. النتيجة النظيفة تعني أن أياً منها لم يُعثر عليه في الملفات والسجلات التي لا تزال على الجهاز. وهي لا تُثبت أن الجهاز لم يُخترق أبدًا. تحقق من أسطر الاحتفاظ بالسجلات لمعرفة إلى أي مدى تعود.
- في زوج HA، شغّله على كلا العقدتين. مزامنة ملفات HA تنسخ webshells إلى العقدة النظيرة.
--ioc (على الجهاز فقط)السياق: ما قيمة النتيجة النظيفة؟
installns إلى /flash (ns-<build>.gz) وأول إقلاع بعد التثبيت (/var/nsinstall/installns_state_post_reboot). يُوسم كل سطر هجوم قبل أو بعد هذا الوقت، ويوضح المخرجات مصدر التاريخ. على إصدار مصاب يُظهر متى بدأ التعرض، أو أن إصدارًا أحدث مثبت لكنه لا يعمل بعد. تجاوزه بـ --fixdate عند الحاجة.ns.log و notice.log و httpaccess-vpn.log. يحذر عندما يُحتفظ بأقل من 7 أيام، لأن الفحوصات المعتمدة على السجلات لا تستطيع الرؤية إلى أبعد من ذلك.