Citrix ออกแพตช์ฉุกเฉินแก้ช่องโหว่ NetScaler ที่ถูกโจมตีแบบ Zero-day
Citrix ปล่อยอัปเดตความปลอดภัยด่วนเพื่อแก้ไขช่องโหว่ CVE-2026-88779 ใน NetScaler ซึ่งถูกใช้โจมตีแบบ Zero-day ส่งผลให้ระบบล่ม และนักวิจัยกำลังตรวจสอบว่าอาจถูกใช้รันโค้ดระยะไกลได้หรือไม่

Citrix ได้ออกอัปเดตฉุกเฉินเพื่อแก้ไขช่องโหว่การปฏิเสธการบริการ (Denial-of-Service) ใหม่ใน NetScaler ซึ่งถูกติดตามในชื่อ CVE-2026-88779 โดยช่องโหว่นี้ถูกใช้โจมตีแบบ Zero-day แล้ว และนักวิจัยกำลังตรวจสอบว่าสามารถถูกใช้เพื่อรันโค้ดระยะไกล (Remote Code Execution) ได้หรือไม่ ช่องโหว่นี้เป็นข้อบกพร่องของหน่วยความจำ (memory buffer flaw) ที่ส่งผลต่ออุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่ใช้การรับรองความถูกต้องด้วย SAML พร้อมฟังก์ชัน Gateway หรือ AAA
ตามคำแนะนำด้านความปลอดภัยของ Citrix ช่องโหว่นี้มีคะแนน CVSS ที่ 8.7 และถูกใช้ในเป้าหมายโจมตีที่มุ่งเป้าไปที่การติดตั้ง NetScaler ที่ยังไม่ได้รับการแก้ไข ส่งผลให้เกิดภาวะการปฏิเสธการบริการ Citrix ระบุว่าหากเงื่อนไขดังกล่าวถูกกระตุ้นซ้ำๆ บริการอาจยังคงไม่สามารถใช้งานอยู่ได้ แต่จากการวิเคราะห์ของ Citrix พบว่าปัญหานี้ส่งผลกระทบต่อความพร้อมใช้งานของบริการเท่านั้น และไม่ได้พบผลกระทบต่อความสมบูรณ์ของข้อมูลลูกค้า
Citrix ปล่อยเวอร์ชัน NetScaler ADC และ NetScaler Gateway 14.1-73.41 และ 13.1-64.28 เพื่อแก้ไขช่องโหว่ดังกล่าว สำหรับผู้ใช้งาน FIPS ควรอัปเกรดเป็น 14.1-73.41 FIPS ส่วนลูกค้า NDcPP และ NetScaler ADC FIPS ในสาย 13.1 ควรติดตั้งเวอร์ชัน 13.1-37.282 แม้ Citrix จะให้ Global Deny Lists เพื่อบล็อก IP ที่ทราบว่าเป็นภัยคุกคาม แต่บริษัทแนะนำให้ติดตั้งอัปเดตความปลอดภัยใหม่นี้โดยเร็วที่สุด
แม้ Citrix จะระบุว่าเป็นช่องโหว่ประเภทการปฏิเสธการบริการ แต่ผู้ดูแลระบบ NetScaler และนักวิจัยด้านความปลอดภัยพบกิจกรรมที่บ่งชี้ว่าช่องโหว่ดังกล่าวอาจถูกใช้เพื่อรันโค้ดระยะไกล เหตุการณ์นี้เริ่มมีรายงานเมื่อวันพฤหัสบดี หลังจากผู้ดูแลระบบรายงานว่าอุปกรณ์ที่เพิ่งได้รับการแพตช์มีการรีสตาร์ทโดยไม่ได้ตั้งใจ ผู้ดูแลระบบรายหนึ่งพบชื่อผู้ใช้การรับรองความถูกต้องที่ถูกสร้างขึ้นโดยมีคำสั่ง shell ที่ดาวน์โหลด payload จาก IP 213.209.159[.]55 และรันไฟล์ดังกล่าว ซึ่งสอดคล้องกับลำดับการล่มของ nsaaad สามครั้งบนอุปกรณ์หนึ่งตัว
Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัย รายงานว่า honeypots ของ NetScaler เวอร์ชัน 13.1 และ 14.1 ที่ได้รับการแพตช์แล้วเกิดภาวะล่มหลังได้รับคำขอจาก IP หลายแหล่ง และพบว่ามี honeypot หนึ่งตัวกำลังรัน binary ของมัลแวร์ที่ดาวน์โหลดมา ซึ่งเขาอธิบายว่าเป็นช่องโหว่ใหม่ที่ไม่ใช่ CVE-2026-88779 เดิม watchTowr Labs ยืนยันว่าสามารถทำซ้ำช่องโหว่ดังกล่าวได้ ส่วน CISA ได้เพิ่ม CVE-2026-88779 ในแคตตาล็อก Known Exploited Vulnerabilities และกำหนดให้หน่วยงาน FCEB ต้องดำเนินการแก้ไขภายในวันที่ 7 ตุลาคม
ที่มาของข่าว
- สำนักข่าว
- BleepingComputer
- พาดหัวต้นฉบับ
- Citrix patches NetScaler SAML zero-day exploited in attacks
- เผยแพร่ต้นทาง
- 5 ต.ค. 2569 04:58 น.
