ช่องโหว่ Auth bypass ระดับ Critical ของ Citrix NetScaler ถูกนำไปใช้ในการโจมตีจริงแล้ว

ผู้โจมตีได้เริ่มมุ่งเป้าการโจมตีไปที่ช่องโหว่ระดับ Critical ของ Citrix NetScaler ในสภาพแวดล้อมการใช้งานจริงแล้ว ตามรายงานของ Previdian บริษัทด้าน vulnerability intelligence

ช่องโหว่ด้านความปลอดภัยนี้มีหมายเลข CVE-2026-19490 ซึ่งอาจทำให้ผู้ไม่หวังดีที่ไม่มีสิทธิ์สามารถ Bypass การ authentication จากระยะไกลได้ เมื่ออุปกรณ์ NetScaler ถูกกำหนดค่าเป็นเซิร์ฟเวอร์ AAA virtual หรือเป็น Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) โดยจะขึ้นอยู่กับเวอร์ชันของเฟิร์มแวร์ NetScaler และการกำหนดค่า SAML Action

Citrix ได้แจ้งเตือนไว้เมื่อช่วงกลางเดือนสิงหาคมตอนที่ออกแพตช์อัปเดตจัดการกับช่องโหว่นี้ พร้อมทั้งเร่งให้ผู้ดูแลระบบทำการแพตช์โดยเร็วที่สุด "ขอแนะนำให้ลูกค้าตรวจสอบการแจ้งเตือนด้านความปลอดภัยอย่างเป็นทางการของ NetScaler ADC และ NetScaler Gateway เพื่อประเมินว่าระบบที่ใช้งานอยู่ได้รับผลกระทบหรือไม่ และอัปเกรดอุปกรณ์ที่ได้รับผลกระทบเป็น Builds ที่แนะนำโดยเร็วที่สุด"

แม้ว่าบริษัทจะยังไม่ได้ระบุในคำแนะนำด้านความปลอดภัยเมื่อวันที่ 19 สิงหาคมว่า ช่องโหว่นี้กำลังถูกนำไปใช้โจมตีจริง แต่ Ryan Dewhurst ผู้ก่อตั้ง Previdian และนักวิจัยด้านความปลอดภัย ได้ให้ข้อมูลกับ BleepingComputer เมื่อวันพฤหัสบดีว่า ผู้โจมตีเริ่มมุ่งเป้ามาที่ CVE-2026-19490 ในสภาพแวดล้อมจริงแล้ว หลังจากที่มีการเผยแพร่  PoC ที่เชื่อถือได้บนอินเทอร์เน็ต

Dewhurst ให้ข้อมูลกับ BleepingComputer โดยระบุว่า "เมื่อวันที่ 3 กันยายน เซนเซอร์ NetScaler ตัวหนึ่งของเราได้รับ Requests ที่ตรงกับ PoC ดังกล่าวจาก IP ต้นทาง 3 แห่งที่แตกต่างกัน ซึ่งระบุตำแหน่งที่ตั้งได้ว่าอยู่ในออสเตรเลีย, สหรัฐอเมริกา และเยอรมนี"

"การประเมินในปัจจุบันของเราคือ เหตุการณ์นี้เป็นหลักฐานที่แสดงถึงความพยายามในการโจมตี แต่ยังไม่สามารถยืนยันได้ว่ามีการเจาะระบบจริงสำเร็จแล้วหรือไม่"

ศูนย์ความมั่นคงปลอดภัยทางไซเบอร์แห่งเบลเยียม (NCC-BE) ซึ่งเป็นศูนย์ประสานงานระดับชาติ ก็ได้ออกมาแจ้งเตือนเมื่อวันศุกร์ถึงความพยายามในการโจมตีที่มุ่งเป้าไปที่ช่องโหว่ CVE-2026-19490 เช่นกัน พร้อมเรียกร้องให้ผู้ดูแลระบบให้ความสำคัญกับการแพตช์อุปกรณ์Citrix NetScaler ที่มีช่องโหว่ทั้งหมดบนเครือข่ายขององค์กรเป็นอันดับแรก

แม้ว่า Shadowserver ซึ่งเป็นหน่วยงานเฝ้าระวังภัยคุกคามทางอินเทอร์เน็ต จะตรวจพบอุปกรณ์ NetScaler ADC กว่า 22,000 เครื่อง และอินสแตนซ์ Gateway อีกเกือบ 1,700 รายการที่เปิดให้เข้าถึงได้อยู่บนอินเทอร์เน็ต แต่ก็ยังไม่มีข้อมูลแน่ชัดว่ามีกี่เครื่องที่เป็น Honeypot, มีกี่เครื่องที่มีการ Config ที่เป็นช่องโหว่ หรือได้รับการแพตช์เพื่อป้องกันการโจมตีจาก CVE-2026-19490 ไปแล้ว

Citrix ได้เร่งให้ผู้ดูแลระบบทำการแพตช์ช่องโหว่อีกสองรายการของ NetScaler (CVE-2026-3055 และ CVE-2026-4368) เมื่อเดือนมีนาคม เพียงไม่กี่วันก่อนที่ผู้ไม่หวังดีจะเริ่มนำช่องโหว่ดังกล่าวไปใช้ในการโจมตี

CISA ได้เพิ่มช่องโหว่ CVE-2026-3055 ลงใน Catalog ช่องโหว่ที่กำลังถูกนำไปใช้ในการโจมตีจริงในอีกหนึ่งสัปดาห์ต่อมา และสั่งให้หน่วยงานของรัฐบาลกลางทำการแพตช์อุปกรณ์ Citrix ที่มีช่องโหว่ภายในระยะเวลาสามวัน

ตั้งแต่เดือนพฤศจิกายน 2021 เป็นต้นมา หน่วยงานด้านความมั่นคงปลอดภัยทางไซเบอร์ของสหรัฐฯ ได้ระบุช่องโหว่ของ Citrix จำนวน 23 รายการว่ามีการนำไปใช้ในการโจมตีจริง โดยในจำนวนนี้มี 6 รายการที่ถูกนำไปใช้โดยกลุ่ม Ransomware

ที่มา : bleepingcomputer