วันจันทร์ที่ 5 ตุลาคม 2569
NonDev

ข่าวไอที AI และคอมพิวเตอร์จากทั่วโลก สรุปเป็นภาษาไทย

ความปลอดภัย

Citrix ออกแพตช์ฉุกเฉินแก้ช่องโหว่ NetScaler ที่ถูกโจมตีแบบ Zero-day

Citrix ปล่อยอัปเดตความปลอดภัยด่วนเพื่อแก้ไขช่องโหว่ CVE-2026-88779 ใน NetScaler ซึ่งถูกใช้โจมตีแบบ Zero-day ส่งผลให้ระบบล่ม และนักวิจัยกำลังตรวจสอบว่าอาจถูกใช้รันโค้ดระยะไกลได้หรือไม่

ภาพประกอบ: Citrix Santa Clara HQ 2015
ภาพ: Citrix Systems Inc. / Wikimedia Commons (CC BY 3.0)

Citrix ได้ออกอัปเดตฉุกเฉินเพื่อแก้ไขช่องโหว่การปฏิเสธการบริการ (Denial-of-Service) ใหม่ใน NetScaler ซึ่งถูกติดตามในชื่อ CVE-2026-88779 โดยช่องโหว่นี้ถูกใช้โจมตีแบบ Zero-day แล้ว และนักวิจัยกำลังตรวจสอบว่าสามารถถูกใช้เพื่อรันโค้ดระยะไกล (Remote Code Execution) ได้หรือไม่ ช่องโหว่นี้เป็นข้อบกพร่องของหน่วยความจำ (memory buffer flaw) ที่ส่งผลต่ออุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่ใช้การรับรองความถูกต้องด้วย SAML พร้อมฟังก์ชัน Gateway หรือ AAA

ตามคำแนะนำด้านความปลอดภัยของ Citrix ช่องโหว่นี้มีคะแนน CVSS ที่ 8.7 และถูกใช้ในเป้าหมายโจมตีที่มุ่งเป้าไปที่การติดตั้ง NetScaler ที่ยังไม่ได้รับการแก้ไข ส่งผลให้เกิดภาวะการปฏิเสธการบริการ Citrix ระบุว่าหากเงื่อนไขดังกล่าวถูกกระตุ้นซ้ำๆ บริการอาจยังคงไม่สามารถใช้งานอยู่ได้ แต่จากการวิเคราะห์ของ Citrix พบว่าปัญหานี้ส่งผลกระทบต่อความพร้อมใช้งานของบริการเท่านั้น และไม่ได้พบผลกระทบต่อความสมบูรณ์ของข้อมูลลูกค้า

Citrix ปล่อยเวอร์ชัน NetScaler ADC และ NetScaler Gateway 14.1-73.41 และ 13.1-64.28 เพื่อแก้ไขช่องโหว่ดังกล่าว สำหรับผู้ใช้งาน FIPS ควรอัปเกรดเป็น 14.1-73.41 FIPS ส่วนลูกค้า NDcPP และ NetScaler ADC FIPS ในสาย 13.1 ควรติดตั้งเวอร์ชัน 13.1-37.282 แม้ Citrix จะให้ Global Deny Lists เพื่อบล็อก IP ที่ทราบว่าเป็นภัยคุกคาม แต่บริษัทแนะนำให้ติดตั้งอัปเดตความปลอดภัยใหม่นี้โดยเร็วที่สุด

แม้ Citrix จะระบุว่าเป็นช่องโหว่ประเภทการปฏิเสธการบริการ แต่ผู้ดูแลระบบ NetScaler และนักวิจัยด้านความปลอดภัยพบกิจกรรมที่บ่งชี้ว่าช่องโหว่ดังกล่าวอาจถูกใช้เพื่อรันโค้ดระยะไกล เหตุการณ์นี้เริ่มมีรายงานเมื่อวันพฤหัสบดี หลังจากผู้ดูแลระบบรายงานว่าอุปกรณ์ที่เพิ่งได้รับการแพตช์มีการรีสตาร์ทโดยไม่ได้ตั้งใจ ผู้ดูแลระบบรายหนึ่งพบชื่อผู้ใช้การรับรองความถูกต้องที่ถูกสร้างขึ้นโดยมีคำสั่ง shell ที่ดาวน์โหลด payload จาก IP 213.209.159[.]55 และรันไฟล์ดังกล่าว ซึ่งสอดคล้องกับลำดับการล่มของ nsaaad สามครั้งบนอุปกรณ์หนึ่งตัว

Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัย รายงานว่า honeypots ของ NetScaler เวอร์ชัน 13.1 และ 14.1 ที่ได้รับการแพตช์แล้วเกิดภาวะล่มหลังได้รับคำขอจาก IP หลายแหล่ง และพบว่ามี honeypot หนึ่งตัวกำลังรัน binary ของมัลแวร์ที่ดาวน์โหลดมา ซึ่งเขาอธิบายว่าเป็นช่องโหว่ใหม่ที่ไม่ใช่ CVE-2026-88779 เดิม watchTowr Labs ยืนยันว่าสามารถทำซ้ำช่องโหว่ดังกล่าวได้ ส่วน CISA ได้เพิ่ม CVE-2026-88779 ในแคตตาล็อก Known Exploited Vulnerabilities และกำหนดให้หน่วยงาน FCEB ต้องดำเนินการแก้ไขภายในวันที่ 7 ตุลาคม

ที่มาของข่าว

สำนักข่าว
BleepingComputer
พาดหัวต้นฉบับ
Citrix patches NetScaler SAML zero-day exploited in attacks
เผยแพร่ต้นทาง
5 ต.ค. 2569 04:58 น.
อ่านต้นฉบับที่ BleepingComputer