
Citrix ได้แก้ไขช่องโหว่จำนวน 3 รายการบน NetScaler ADC และ NetScaler Gateway ในวันนี้ (26 สิงหาคม 2025) รวมถึงช่องโหว่ระดับ Critical ที่นำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ซึ่งมีหมายเลข CVE-2025-7775 และมีการโจมตีจริงในลักษณะ Zero-Day แล้ว
ช่องโหว่ CVE-2025-7775 เป็นช่องโหว่ Memory Overflow ที่อาจทำให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายจากระยะไกลได้โดยไม่ต้องมีการยืนยันตัวตนบนอุปกรณ์ที่มีช่องโหว่
คำแนะนำด้านความปลอดภัยที่เผยแพร่วันนี้ (26 สิงหาคม 2025) Citrix ระบุว่า ช่องโหว่นี้ถูกพบว่ามีการโจมตีจริงกับอุปกรณ์ที่ยังไม่ได้ติดตั้งแพตช์แก้ไขแล้ว
Cloud Software Group ระบุว่า มีเหตุอันควรเชื่อว่ามีการโจมตีช่องโหว่ CVE-2025-7775 บนอุปกรณ์ที่ยังไม่ได้รับการแก้ไข และแนะนำอย่างยิ่งให้ลูกค้ารีบอัปเกรด NetScaler firmware เป็นเวอร์ชันที่มีการแก้ไขช่องโหว่ เนื่องจากไม่มีมาตรการลดผลกระทบใด ๆ ที่สามารถป้องกันการโจมตีได้
แม้ว่า Citrix จะยังไม่ได้เปิดเผย IoCs หรือข้อมูลอื่น ๆ ที่สามารถใช้พิจารณาว่าอุปกรณ์ถูกโจมตีแล้วหรือไม่ แต่ได้ให้รายละเอียดการกำหนดค่าที่จะทำให้อุปกรณ์มีความเสี่ยงดังนี้:
- NetScaler ต้องกำหนดค่าเป็น Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) หรือ AAA virtual server
- NetScaler ADC และ NetScaler Gateway เวอร์ชัน 13.1, 14.1, 13.1-FIPS และ NDcPP:
- LB virtual servers ประเภท HTTP, SSL หรือ HTTP_QUIC เชื่อมโยงกับ IPv6 services หรือ servicegroups ที่เชื่อมกับ IPv6 servers
- NetScaler ADC และ NetScaler Gateway เวอร์ชัน 13.1, 14.1, 13.1-FIPS และ NDcPP:
- LB virtual servers ประเภท HTTP, SSL หรือ HTTP_QUIC เชื่อมโยงกับ DBS IPv6 services หรือ servicegroups ที่เชื่อมกับ IPv6 DBS servers
- CR virtual server ประเภท HDX
ในคำแนะนำด้านความปลอดภัยที่เผยแพร่วันนี้ Citrix ได้ให้รายละเอียดการกำหนดค่าที่สามารถตรวจสอบได้เอง เพื่อยืนยันว่าอุปกรณ์ NetScaler ของตนกำลังใช้งานการกำหนดค่าที่เสี่ยงต่อการถูกโจมตีตามที่ระบุไว้หรือไม่
BleepingComputer ได้ติดต่อ Citrix และ Cloud Software Group เพื่อสอบถามข้อมูลเพิ่มเติมเกี่ยวกับการโจมตีช่องโหว่ CVE-2025-7775 และจะอัปเดตข้อมูลเพิ่มเติมหากได้รับคำตอบ
นอกจากช่องโหว่ RCE ดังกล่าวแล้ว การอัปเดตของวันนี้ยังได้แก้ไขช่องโหว่ Memory Overflow ที่อาจนำไปสู่การโจมตีแบบ Denial of Service ซึ่งมีหมายเลข CVE-2025-7776 และช่องโหว่ Improper Access Control บน NetScaler Management Interface ซึ่งมีหมายเลข CVE-2025-8424
ช่องโหว่เหล่านี้ส่งผลกระทบต่อเวอร์ชันดังต่อไปนี้:
- NetScaler ADC และ NetScaler Gateway 14.1 – เวอร์ชันก่อน 14.1-47.48
- NetScaler ADC และ NetScaler Gateway 13.1 – เวอร์ชันก่อน 13.1-59.22
- NetScaler ADC 13.1-FIPS และ NDcPP – เวอร์ชันก่อน 13.1-37.241-FIPS และ NDcPP
- NetScaler ADC 12.1-FIPS และ NDcPP – เวอร์ชันก่อน 12.1-55.330-FIPS และ NDcPP
เนื่องจาก ไม่มีมาตรการลดผลกระทบใด ๆ Citrix จึง “แนะนำอย่างยิ่ง” ให้ผู้ดูแลระบบทำการติดตั้งอัปเดตล่าสุดโดยเร็วที่สุด
Citrix ระบุว่า ช่องโหว่เหล่านี้ถูกเปิดเผยโดย Jimi Sebree จาก Horizon3.ai, Jonathan Hetzer จาก Schramm & Partnerfor และ François Hämmerli อย่างไรก็ตาม ยังไม่ชัดเจนว่าผู้ใดเป็นผู้ค้นพบช่องโหว่ใดบ้าง
ในเดือนมิถุนายน Citrix ได้เปิดเผยช่องโหว่ Out-of-Bounds Memory Read ซึ่งมีหมายเลข CVE-2025-5777 หรือที่ถูกตั้งชื่อว่า “Citrix Bleed 2” ซึ่งทำให้ผู้โจมตีเข้าถึงข้อมูลสำคัญที่ถูกเก็บอยู่ในหน่วยความจำได้
ช่องโหว่นี้ถูกนำไปใช้โจมตีจริงเกือบสองสัปดาห์ก่อนที่จะมีการเผยแพร่ PoC ในเดือนกรกฎาคม แม้ในช่วงเวลานั้น Citrix จะระบุว่ายังไม่มีหลักฐานการถูกโจมตีเกิดขึ้นก็ตาม
ที่มา : bleepingcomputer

You must be logged in to post a comment.