
Citrix ได้ยืนยันว่า ช่องโหว่ Remote Code Execution ระดับ Critical 2 รายการใน NetScaler ได้แก่ CVE-2026-88771 และ CVE-2026-88772 กำลังถูกนำไปใช้ในการโจมตี และได้ออกแพตช์อัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ดังกล่าวแล้ว
ช่องโหว่เหล่านี้เป็นช่องโหว่ zero-day เดียวกันกับที่นักวิจัยด้านความปลอดภัยไซเบอร์, ผู้ให้บริการด้านไอที และหน่วยงานความมั่นคงปลอดภัยไซเบอร์ระดับชาติ เริ่มแจ้งเตือนองค์กรต่าง ๆ แบบไม่เปิดเผยต่อสาธารณะตั้งแต่ช่วงสุดสัปดาห์ที่ผ่านมา
อุปกรณ์ NetScaler ถือเป็นเป้าหมายที่มีมูลค่าสูงเป็นพิเศษ เนื่องจากองค์กรมักติดตั้งใช้งานเป็นอุปกรณ์ Edge ที่เชื่อมต่อกับอินเทอร์เน็ต เพื่อให้บริการ Remote Access และ Application Delivery สำหรับเครือข่ายภายในองค์กร
การเจาะระบบอุปกรณ์เหล่านี้ได้สำเร็จเพียงเครื่องเดียว อาจทำให้ผู้โจมตีได้จุดตั้งต้นในการเข้าถึงระบบของเครือข่ายเหยื่อ และอาจเป็นช่องทางไปยังระบบภายในได้ โดยไม่จำเป็นต้องเจาะระบบ Endpoint ภายในองค์กรก่อน
สัญญาณแรกของเหตุการณ์นี้ปรากฏขึ้นเมื่อผู้ดูแลระบบ Citrix เริ่มรายงานบน Reddit ว่า ผู้ให้บริการด้านไอที และทีมรักษาความปลอดภัยได้ติดต่อองค์กรของตนแบบไม่เปิดเผยต่อสาธารณะ และแนะนำให้ปิดการทำงานของอุปกรณ์ NetScaler
ผู้ดูแลระบบรายหนึ่งระบุว่า "เราได้รับโทรศัพท์จากทีมรักษาความปลอดภัยของผู้ให้บริการด้านไอที ซึ่งไม่สามารถให้รายละเอียดใด ๆ ได้ แต่แนะนำให้ปิด Netscaler ของเราทันที"
ผู้ดูแลระบบรายอื่น ๆ ระบุว่า หน่วยงานบังคับใช้กฎหมาย, CERT และหน่วยงานความมั่นคงปลอดภัยไซเบอร์ระดับชาติ ก็ได้ติดต่อองค์กรต่าง ๆ เกี่ยวกับช่องโหว่นี้ด้วยเช่นกัน
ต่อมา watchTowr บริษัทด้านความปลอดภัยไซเบอร์ ได้ออกมาแจ้งเตือนต่อสาธารณะว่า "กำลังตอบสนองอย่างรวดเร็วต่อข่าวลือที่ว่า มีช่องโหว่ Remote Code Execution ใน Citrix NetScaler หลายรายการที่ยังไม่ได้รับการแก้ไขที่กำลังถูกนำไปใช้ในการโจมตีจริง หลังจากตรวจสอบข้อมูลกับแหล่งข้อมูลที่น่าเชื่อถือแล้ว แม้รายละเอียดจะยังมีน้อย แต่ข้อมูลดังกล่าวมีความน่าเชื่อถือ"
Citrix ยืนยันว่าช่องโหว่กำลังถูกนำไปใช้ในการโจมตี
ขณะนี้ Citrix ได้เผยแพร่ Security Bulletin รหัส CTX697096 เพื่อยืนยันช่องโหว่ดังกล่าว และออกแพตช์สำหรับอุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่ได้รับผลกระทบ
CVE-2026-88771 เป็นช่องโหว่ Remote Code Execution ที่เกิดจาก Improper Input Validation ซึ่งทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถเรียกใช้คำสั่งได้ตามที่ต้องการ โดยมีคะแนนความรุนแรง 9.5
Citrix ระบุว่า ช่องโหว่นี้ส่งผลกระทบต่อการติดตั้งใช้งาน NetScaler ADC และ NetScaler Gateway ทั้งหมด รวมถึงระบบที่ใช้การตั้งค่าเริ่มต้น และไม่จำเป็นต้องเปิดใช้งานฟีเจอร์เพิ่มเติมใด ๆ
CVE-2026-88772 เป็นช่องโหว่ประเภท Memory overflow ที่อาจนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล หรือทำให้เกิดสภาวะ Denial of Service โดยมีคะแนนความรุนแรง 9.5 เช่นกัน
ช่องโหว่นี้สามารถถูกโจมตีได้เมื่อมีการเปิดใช้งาน DTLS บน NetScaler ADC หรือ NetScaler Gateway ซึ่ง Citrix ระบุว่า DTLS จะถูกเปิดใช้งานเป็นค่าเริ่มต้นบน VPN Virtual Server
Citrix ยืนยันว่า ช่องโหว่ทั้งสองรายการถูกนำไปใช้ในการโจมตีอุปกรณ์ NetScaler ในลักษณะของช่องโหว่ zero-day
Citrix ระบุใน Security Bulletin ว่า "พบการโจมตีผ่านช่องโหว่ CVE-2026-88771 และ CVE-2026-88772 บนระบบ NetScaler ที่ยังไม่ได้ดำเนินการตามแนวทางลดผลกระทบ"
Citrix ระบุว่า เวอร์ชันที่ได้รับผลกระทบมีดังต่อไปนี้ :
- NetScaler ADC และ NetScaler Gateway 14.1 ก่อนเวอร์ชัน 14.1-73.37
- NetScaler ADC และ NetScaler Gateway 13.1 ก่อนเวอร์ชัน 13.1-64.23
- NetScaler ADC FIPS ก่อนเวอร์ชัน 14.1-73.37 FIPS
- NetScaler ADC FIPS และ NDcPP ก่อนเวอร์ชัน 13.1-37.279
นอกจากนี้ การติดตั้งใช้งาน Secure Private Access แบบ Hybrid ที่ใช้ NetScaler Instance ก็ได้รับผลกระทบเช่นกัน และจำเป็นต้องอัปเกรดไปยัง Build ที่แนะนำ
Citrix ระบุว่า Security Bulletin นี้มีผลเฉพาะกับอุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่ลูกค้าบริหารจัดการเองเท่านั้น โดย Cloud Software Group กำลังดำเนินการอัปเกรดบริการคลาวด์ และ Adaptive Authentication ที่ Citrix เป็นผู้บริหารจัดการ
Security Bulletin ดังกล่าวยังแก้ไขช่องโหว่อื่น ๆ ใน NetScaler อีก 6 รายการ ทำให้การอัปเดตครั้งนี้แก้ไขช่องโหว่รวมทั้งหมด 8 รายการ
NCSC แจ้งเตือนองค์กรต่าง ๆ ก่อนการเปิดเผยช่องโหว่
ก่อนที่ Citrix จะเปิดเผยช่องโหว่ต่อสาธารณะ มีรายงานว่า ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC-NL) ได้ส่งการแจ้งเตือนล่วงหน้าไปยังองค์กรต่าง ๆ ในเนเธอร์แลนด์ เกี่ยวกับช่องโหว่ zero-day ระดับ Critical 2 รายการใน NetScaler
มีผู้ใช้งานหลายรายแชร์สำเนาของการแจ้งเตือนดังกล่าวทางออนไลน์ ซึ่งระบุว่า หน่วยงานได้รับข้อมูลจาก CERT พันธมิตรในยุโรป เกี่ยวกับช่องโหว่ 2 รายการ ที่แต่ละรายการสามารถนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกลได้ด้วยตัวเอง
ตามการแจ้งเตือนดังกล่าว ช่องโหว่รายการหนึ่งทำให้ผู้โจมตีสามารถวาง Shellcode ลงในหน่วยความจำได้โดยตรง ขณะที่รายละเอียดทางเทคนิคของช่องโหว่รายการที่สองยังอยู่ระหว่างการตรวจสอบ
ในขณะนั้น ยังไม่มีการกำหนดรหัส CVE และ Citrix ก็ยังไม่ได้เผยแพร่ประกาศแจ้งเตือน
การแจ้งเตือนระบุว่า Citrix ค้นพบช่องโหว่เหล่านี้ระหว่างการสืบสวนเหตุการณ์ในระบบของลูกค้า และตรวจพบว่ามีการโจมตีจริงเกิดขึ้น
นอกจากนี้ยังระบุว่า Citrix ได้ยื่นการแจ้งเตือนภายใต้กฎหมาย Cyber Resilience Act ของสหภาพยุโรป หลังจากที่ค้นพบการโจมตี
ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ระบุว่า พบการโจมตีที่ลูกค้าของ Citrix หลายรายทั่วโลก แม้จะยังไม่ทราบว่าการโจมตีเกิดขึ้นเป็นวงกว้างหรือไม่
หน่วยงานยังได้เตือนว่า ความพยายามในการโจมตีอาจเพิ่มขึ้นเมื่อ Citrix ออกแพตช์ และเปิดเผยรายละเอียดทางเทคนิคเพิ่มเติม
เนื่องจากการอัปเกรด NetScaler อาจทำให้ระบบหยุดให้บริการ ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์จึงระบุว่า การแจ้งเตือนนี้มีจุดประสงค์เพื่อให้องค์กรมีเวลาเตรียมความพร้อม, ใช้มาตรการป้องกันเท่าที่สามารถทำได้ และติดตั้งแพตช์ได้อย่างรวดเร็วเมื่อมีให้อัปเดตแล้ว
BleepingComputer ได้ติดต่อไปยังศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ เพื่อยืนยันว่า ประกาศแจ้งเตือนที่เผยแพร่อยู่ทางออนไลน์นั้นเป็นของจริงหรือไม่
หน่วยงานปฏิเสธที่จะยืนยันการแจ้งเตือนดังกล่าว โดยระบุว่า ไม่สามารถให้ข้อมูลเพิ่มเติมแก่องค์กรที่ไม่ได้อยู่ในความดูแลของตนได้
NCSC-NL ให้ความเห็นกับ BleepingComputer ว่า "ในฐานะ National CSIRT และ CSIRT ประจำภาคส่วนสำหรับองค์กรที่ได้รับมอบหมาย NCSC-NL ติดตามความเคลื่อนไหว และภัยคุกคามทางไซเบอร์ที่ส่งผลกระทบต่อเนเธอร์แลนด์ตลอด 24 ชั่วโมงทุกวัน"
"เราให้ข้อมูล และคำแนะนำแก่องค์กรต่าง ๆ เพื่อให้สามารถดำเนินมาตรการที่เหมาะสมได้ และเนื่องจากคุณไม่ได้อยู่ในความดูแลของเรา เราจึงไม่สามารถเปิดเผยข้อมูลเพิ่มเติมได้ในขณะนี้"
เมื่อ Citrix ได้ออกแพตช์ และยืนยันการโจมตีแล้ว ผู้ดูแลระบบควรอัปเกรดอุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่ได้รับผลกระทบไปยังเวอร์ชันที่ได้รับการแก้ไขแล้วโดยเร็วที่สุด
องค์กรที่ไม่สามารถอัปเดตได้ทันที ควรลดการเปิดให้เข้าถึงจากอินเทอร์เน็ตเท่าที่สามารถทำได้ในการดำเนินงาน จนกว่าจะสามารถติดตั้งแพตช์ให้กับอุปกรณ์ได้
ที่มา : bleepingcomputer

You must be logged in to post a comment.