เตือนภัยช่องโหว่ Zero-Day บน Citrix NetScaler พบการโจมตีจริงแล้ว
Citrix ยืนยันเมื่อวันที่ 27 กันยายนที่ผ่านมาว่า พบการนำช่องโหว่ระดับวิกฤต 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ไปใช้โจมตีจริง โดยช่องโหว่ดังกล่าวอนุญาตให้ผู้ไม่หวังดีรันโค้ดจากระยะไกล (RCE) ได้
บริษัทได้ปล่อยแพตช์แก้ไขสำหรับทั้งสองรายการพร้อมกับช่องโหว่อื่นๆ อีก 6 รายการ ซึ่งหนึ่งในช่องโหว่ที่ถูกโจมตีนั้นส่งผลกระทบต่อทุกการติดตั้งในเวอร์ชันที่มีปัญหา รวมถึงการติดตั้งด้วยการตั้งค่าเริ่มต้น (default configuration) ด้วย
ประกาศฉบับนี้ออกมาหลังจากบริษัทด้านความปลอดภัย watchTowr ออกมาระบุว่าพบช่องโหว่ NetScaler RCE ที่ยังไม่มีแพตช์ถูกนำไปใช้โจมตี จนทำให้ผู้ดูแลระบบบางรายตัดสินใจนำอุปกรณ์ออกจากระบบเครือข่ายทันที แม้ Citrix จะไม่ได้ยืนยันว่าเป็นรายการเดียวกัน แต่ข้อมูลภาพรวมนั้นมีความสอดคล้องกัน
NetScaler ADC และ NetScaler Gateway ทำหน้าที่สำคัญเป็นส่วนหน้าของเครือข่ายองค์กร โดยจัดการทั้ง VPN, การเข้าถึงระยะไกล, การทำ Load Balancing และการยืนยันตัวตนผู้ใช้
Citrix ระบุใน bulletin ถึงรายละเอียดช่องโหว่ 2 รายการที่ถูกโจมตีดังนี้:
- CVE-2026-88771 (คะแนน CVSS v4: 9.5): เกิดจากการตรวจสอบอินพุตที่ไม่เหมาะสม (Improper input validation) ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถรันคำสั่งใดๆ ก็ได้ ส่งผลกระทบต่อการติดตั้ง NetScaler ADC และ Gateway ทั้งหมดโดยไม่ต้องเปิดฟีเจอร์เพิ่มเติม
- CVE-2026-88772 (คะแนน CVSS v4: 9.5): ปัญหา Memory overflow ที่อาจนำไปสู่การรันโค้ดระยะไกลหรือการปฏิเสธการให้บริการ (DoS) ส่งผลกระทบต่ออุปกรณ์ที่เปิดใช้งาน DTLS ซึ่งมักถูกเปิดเป็นค่าเริ่มต้นสำหรับ VPN virtual servers
Citrix ยอมรับว่ามีการตรวจพบการใช้ช่องโหว่ CVE-2026-88771 และ CVE-2026-88772 ในระบบที่ยังไม่ได้รับการป้องกัน แต่ไม่ได้ระบุชัดเจนว่าการโจมตีขยายวงกว้างเพียงใดหรือเริ่มขึ้นตั้งแต่เมื่อใด เนื่องจากเป็นการแจ้งเตือนช่องโหว่ที่ถูกโจมตีก่อนมีแพตช์ (Zero-Day) จึงไม่มีการระบุวิธีบรรเทาปัญหาชั่วคราวหรือร่องรอยการบุกรุก (IoC) ไว้ในประกาศเบื้องต้น โดยอุปกรณ์เวอร์ชัน 14.1-73.32 และ 13.1-63.21 ที่เคยแพตช์ช่องโหว่ CVE-2026-19490 ไปก่อนหน้านี้ ยังคงได้รับผลกระทบและจำเป็นต้องอัปเดตใหม่
เวอร์ชันที่ได้รับการแก้ไขแล้วและ Citrix แนะนำให้อัปเดตทันที ได้แก่:
- NetScaler ADC และ NetScaler Gateway 14.1-73.37 ขึ้นไป
- NetScaler ADC และ NetScaler Gateway 13.1-64.23 ขึ้นไป
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS ขึ้นไป
- NetScaler ADC 13.1-FIPS และ 13.1-NDcPP 13.1-37.279 ขึ้นไป
สำหรับการแก้ไขในเวอร์ชัน 13.1 ถือเป็นกรณีพิเศษเนื่องจากเพิ่งสิ้นสุดระยะการบำรุงรักษา (End of Maintenance) ไปเมื่อวันที่ 15 กันยายน ตาม กำหนดการของ Citrix
นอกจากนี้ยังมีช่องโหว่อื่นอีก 6 รายการที่ได้รับแพตช์พร้อมกัน ซึ่ง Citrix ไม่ได้ระบุว่าถูกโจมตีแล้ว ได้แก่:
- CVE-2026-88773 (CVSS v4: 9.3) - ช่องโหว่ HTTP request smuggling บนอุปกรณ์ที่เปิดใช้ virtual server ประเภท HTTP หรือ SSL สำหรับ load balancing, content switching, VPN หรือการยืนยันตัวตน
- CVE-2026-88774 (CVSS v4: 7.0) - ช่องโหว่ข้ามผ่านนโยบาย (policy bypass) บนอุปกรณ์ที่มี policy ใช้ expression แบบอิง HTTP URL
- CVE-2026-88775 (CVSS v4: 8.8) - Memory overflow ที่ทำให้ระบบทำงานผิดปกติหรือเกิด DoS บนอุปกรณ์ที่ตั้งค่าเป็น Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) หรือ AAA virtual server
- CVE-2026-88776 (CVSS v4: 8.8) - Memory overflow ที่ทำให้ระบบทำงานผิดปกติหรือเกิด DoS บน load balancing virtual server ประเภท Oracle
- CVE-2026-88777 (CVSS v4: 8.8) - Memory overflow ที่ทำให้ระบบทำงานผิดปกติหรือเกิด DoS บนการตั้งค่า load balancing, content switching หรือ CGNAT-LSN/NAT64 ที่เปิดฟีเจอร์โปรโตคอล Layer 7 ที่ไม่ใช่ HTTP เช่น FTP, RTSP หรือ DNS64
- CVE-2026-88778 (CVSS v4: 8.8) - ช่องโหว่คาดเดาค่า TCP Initial Sequence Number (ISN) บนอุปกรณ์ที่มี virtual server แบบ TCP (เช่น HTTP, SSL หรือ TCP) และปิด Enhanced ISN Generation ไว้ ซึ่ง Citrix แนะนำให้ปรับการตั้งค่า TCP
คำแนะนำสำหรับผู้ที่สงสัยว่าถูกบุกรุก Citrix ระบุให้ดำเนินการตาม ขั้นตอนดังนี้:
- สำรองหลักฐาน (Snapshot, Logs, Core dump)
- แยกอุปกรณ์ออกจากเครือข่าย
- เปลี่ยนรหัสผ่าน service account และรหัสผ่านผู้ใช้ทั้งหมด รวมถึงเพิกถอนใบรับรอง (Certificates)
- ห้ามเปิด Management Interface ออกสู่อินเทอร์เน็ตสาธารณะโดยเด็ดขาด
ผู้เชี่ยวชาญย้ำว่าการอัปเดตแพตช์เพียงอย่างเดียวอาจไม่เพียงพอ หากผู้โจมตีสามารถฝังตัวอยู่ในระบบได้ก่อนหน้านี้แล้ว ดังนั้นผู้ดูแลระบบควรตรวจสอบร่องรอยการบุกรุกอย่างละเอียดควบคู่ไปด้วย

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
