CISA สั่งหน่วยงานรัฐเร่งอัปเดตแพตช์ช่องโหว่ RCE บน Citrix NetScaler โดยด่วน

สำนักงานความมั่นคงปลอดภัยไซเบอร์ และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้ออกคำสั่งให้หน่วยงานรัฐบาลเร่งอัปเดตแพตช์ของอุปกรณ์ Citrix NetScaler ภายในวัน 29 สิงหาคม 2569 เพื่อป้องกันช่องโหว่ที่กำลังถูกโจมตีอยู่ในขณะนี้

ช่องโหว่นี้มีหมายเลข CVE-2026-8452 โดยเป็นช่องโหว่ที่มีความรุนแรงระดับ High ช่องโหว่นี้เกิดจาก Memory Overflow ซึ่งส่งผลกระทบต่ออุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่มีการกำหนดค่าการใช้งานแบบ Gateway VPN หรือ AAA (Authentication, Authorization, and Auditing) virtual server

แม้ว่าทาง Citrix จะเคยระบุเมื่อเดือนมิถุนายนว่า ผู้โจมตีสามารถใช้ช่องโหว่นี้เพื่อทำให้ระบบหยุดทำงาน (Denial-of-Service หรือ DoS) ได้เท่านั้น แต่บริษัทความปลอดภัยไซเบอร์ watchTowr ได้แสดงให้เห็นในเดือนสิงหาคมว่า การโจมตีที่สำเร็จยังส่งผลให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายจากระยะไกลด้วยสิทธิ์ระดับ Root บนระบบ NetScaler ที่ยังไม่ได้ลงแพตช์ได้ด้วย

Citrix ระบุว่า ยังไม่พบการโจมตีที่ใช้ประโยชน์จากช่องโหว่นี้ในระบบที่มีความเสี่ยง และนี่เป็นช่องโหว่ประเภท Memory Overflow ที่อาจนำไปสู่พฤติกรรมที่ไม่สามารถคาดเดาได้ หรืออาจทำให้เกิด Denial of Service ซึ่งส่งผลกระทบต่อ NetScaler Gateway หรือ AAA virtual server

ในขณะนี้ Shadowserver ซึ่งเป็นองค์กรเฝ้าระวังภัยคุกคามทางอินเทอร์เน็ต พบว่ามีอุปกรณ์ NetScaler ADC มากกว่า 22,000 เครื่อง และ NetScaler Gateway อีกเกือบ 1,800 เครื่อง ที่เชื่อมต่อ และเปิดให้เข้าถึงได้โดยตรงบนอินเทอร์เน็ต

อย่างไรก็ตาม ยังไม่มีข้อมูลที่แน่ชัดว่า มีจำนวนเท่าใดที่เป็นเครื่อง Honeypots และเครื่องที่มีการกำหนดค่าที่ไม่ปลอดภัย หรือเครื่องที่ได้รับการลงแพตช์แก้ไขไปแล้ว

เมื่อวันจันทร์ที่ผ่านมา CISA ได้เพิ่มช่องโหว่ CVE-2026-8452 เข้าสู่รายการช่องโหว่ที่กำลังถูกนำมาใช้โจมตีจริง (Known Exploited Vulnerabilities - KEV Catalog) พร้อมสั่งการให้หน่วยงานของรัฐบาลกลาง (FCEB) ดำเนินการอัปเดตแพตช์ความปลอดภัยของอุปกรณ์ Citrix ทั้งหมดที่ได้รับผลกระทบภายในวันที่ 29 สิงหาคม 2026 ตามข้อบังคับ Binding Operational Directive (BOD) 26-04

โดย CISA ไม่ได้เปิดเผยรายละเอียดเกี่ยวกับการโจมตีที่กำลังมุ่งเป้าไปยังช่องโหว่ CVE-2026-8452 ในปัจจุบัน แต่คำเตือนดังกล่าวมีขึ้นหลังจากนักวิจัยด้านความปลอดภัย และผู้เชี่ยวชาญไซเบอร์ได้ออกมาแจ้งเตือนเมื่อสัปดาห์ก่อนว่า ช่องโหว่นี้กำลังถูกนำมาใช้โจมตีจริงในรูปแบบ Pray and Spray (การสุ่มสแกนโจมตีเป็นวงกว้าง) เพื่อฝัง Web Shell บนอุปกรณ์ที่ตกเป็นเป้าหมาย

ทาง Citrix ยังไม่ได้อัปเดตเอกสารแจ้งเตือนความปลอดภัยสำหรับช่องโหว่ CVE-2026-8452 เพื่อยอมรับว่าช่องโหว่นี้กำลังตกเป็นเป้าหมายการโจมตีจริงแต่อย่างใด

เมื่อสัปดาห์ที่แล้ว ทางบริษัทได้แนะนำให้ลูกค้า เพิ่มความปลอดภัยให้กับระบบทันทีเพื่อรับมือกับอีกสองช่องโหว่บน NetScaler (หมายเลข CVE-2026-19490 และ CVE-2026-19489) โดยเป็นช่องโหว่ที่ผู้โจมตีจากภายนอกที่ไม่ต้องผ่านการยืนยันตัวตน สามารถใช้ช่องโหว่เพื่อโจมตีในรูปแบบ DoS หรือ bypass การยืนยันตัวตนได้

แม้ว่าช่องโหว่ทั้งสองนี้จะยังไม่ถูกระบุว่ามีการนำไปใช้โจมตีจริง แต่ทาง Citrix ได้ขอให้ผู้ดูแลระบบทำการแก้ไขช่องโหว่ NetScaler อีกสองรายการ (CVE-2026-3055 และ CVE-2026-4368) เพิ่มเติมในเดือนมีนาคม เพียงไม่กี่วันก่อนที่ผู้โจมตีจะเริ่มใช้ประโยชน์จากช่องโหว่เหล่านี้

นับตั้งแต่เดือนพฤศจิกายน 2021 หน่วยงานความมั่นคงไซเบอร์ของสหรัฐฯ ได้ระบุว่ามีช่องโหว่ของ Citrix รวมแล้วถึง 23 รายการที่ถูกนำไปใช้ในการโจมตีจริง โดยในจำนวนนี้มี 7 รายการที่ถูกกลุ่มแรนซัมแวร์นำไปใช้อีกด้วย

ที่มา : Bleepingcomputer