
Citrix ได้ออกแพตช์อัปเดตฉุกเฉินสำหรับช่องโหว่ Denial-of-Service รายการใหม่บน NetScaler ภายใต้หมายเลข CVE-2026-88779 ซึ่งกำลังถูกนำไปใช้ในการโจมตีแบบ Zero-day แล้ว โดยนักวิจัยกำลังอยู่ระหว่างการตรวจสอบว่าช่องโหว่นี้สามารถถูกนำไปใช้เพื่อการรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ได้ด้วยหรือไม่
ช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภท Memory Buffer ซึ่งส่งผลกระทบต่ออุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่เปิดใช้งานการยืนยันตัวตนแบบ SAML ร่วมกับฟังก์ชัน Gateway หรือ AAA
คำแนะนำด้านความปลอดภัยของ Citrix ระบุว่า ช่องโหว่นี้มีระดับความรุนแรงตามคะแนน CVSS อยู่ที่ 8.7 และได้ถูกนำไปใช้ในการโจมตีแบบมุ่งเป้าไปยังระบบ NetScaler ที่ยังไม่ได้แพตช์แก้ไข ส่งผลให้เกิดสภาวะ Denial-of-Service
Citrix ระบุในบล็อกโพสต์ที่เผยแพร่ออกมาว่า "Citrix ได้ตรวจพบการโจมตีแบบมุ่งเป้าไปยังระบบ NetScaler ที่ยังไม่ได้รับการแก้ไขช่องโหว่ ซึ่งสามารถนำไปสู่สภาวะ Denial of Service ได้"
"หากมีการทำให้เกิดสภาวะดังกล่าวซ้ำ ๆ Service อาจจะไม่สามารถใช้งานได้อย่างต่อเนื่อง จากการวิเคราะห์แสดงให้เห็นว่า ช่องโหว่นี้ส่งผลกระทบต่อความพร้อมใช้งาน (Availability) ของ Service เท่านั้น และเรายังไม่พบผลกระทบต่อความสมบูรณ์ (Integrity) ของข้อมูลลูกค้าแต่อย่างใด"
ในช่วงเช้าของวันอาทิตย์ที่ผ่านมา Citrix ได้ปล่อยอัปเดต NetScaler ADC และ NetScaler Gateway เวอร์ชัน 14.1-73.41 และ 13.1-64.28 เพื่อแก้ไขช่องโหว่ zero-day CVE-2026-88779 นี้
สำหรับระบบที่ใช้งานแบบ FIPS ลูกค้าควรอัปเกรดเป็นเวอร์ชัน 14.1-73.41 FIPS ส่วนลูกค้าที่ใช้งาน NetScaler ADC FIPS และ NDcPP บน 13.1 Branch ควรติดตั้งอัปเดตเวอร์ชัน 13.1-37.282
นอกจากนี้ Citrix ยังได้จัดเตรียม Global Deny Lists เพื่อใช้บล็อกการเข้าถึงจาก IP addresses ที่เป็นอันตราย อย่างไรก็ตาม บริษัทแนะนำให้ลูกค้าทำการติดตั้งอัปเดตความปลอดภัยล่าสุดที่เพิ่งปล่อยออกมาโดยเร็วที่สุด
ทางบริษัทระบุว่า องค์กรต่าง ๆ สามารถตรวจสอบว่าอุปกรณ์ของตนมีช่องโหว่ดังกล่าวหรือไม่ โดยให้ตรวจสอบว่ามีการตั้งค่าการยืนยันตัวตนแบบ SAML ไว้หรือไม่ ดังนี้
- อุปกรณ์ที่ถูกตั้งค่าเป็น SAML SP
add authentication samlAction
หรือ
- อุปกรณ์ที่ถูกตั้งค่าเป็น SAML IdP
add authentication samlIdPProfile
องค์กรต่าง ๆ ที่เพิ่งอัปเกรดอุปกรณ์ NetScaler เพื่อแก้ไขช่องโหว่ 2 รายการที่กำลังถูกนำไปใช้ในการโจมตีอยู่ขณะนี้ จะต้องทำการอัปเกรดอุปกรณ์อีกครั้งเพื่อแก้ไขช่องโหว่นี้
Citrix แจ้งเตือนว่า "หากได้อัปเกรดระบบ NetScaler ด้วยซอฟต์แวร์เวอร์ชันอัปเดตที่ระบุไว้ในประกาศด้านความปลอดภัยสำหรับ CVE 2026-88771 ถึง CVE 2026-88778 และหากตรวจสอบพบว่าระบบ NetScaler ตรงตามเงื่อนไขที่ระบุไว้ข้างต้น โปรดทำการอัปเกรดระบบอีกครั้ง"
นักวิจัยกำลังตรวจสอบความเป็นไปได้ในการรันโค้ด
แม้ว่า Citrix จะอธิบายว่า CVE-2026-88779 เป็นช่องโหว่ประเภท Denial-of-Service แต่ผู้ดูแลระบบ NetScaler และนักวิจัยด้านความปลอดภัยทางไซเบอร์กลับพบกิจกรรมที่แสดงให้เห็นว่าช่องโหว่นี้สามารถถูกนำไปใช้เพื่อการรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ได้
การโจมตีครั้งใหม่นี้ได้รับรายงานครั้งแรกเมื่อวันศุกร์ที่ผ่านมา หลังจากผู้ดูแลระบบ NetScaler รายงานว่า อุปกรณ์ที่เพิ่งได้รับการแพตช์มีอาการ Reboot ตัวเองโดยไม่คาดคิด
ในกระทู้บน Reddit ผู้ดูแลระบบ NetScaler รายหนึ่งระบุว่า ลูกค้าหลายรายที่ใช้งาน NetScaler เวอร์ชัน 14.1-73.37 กำลังประสบปัญหากับการถูกบังคับ Reboot ซ้ำ ๆ แม้ว่าจะติดตั้งอัปเดตความปลอดภัยล่าสุดที่มีในขณะนั้นแล้วก็ตาม
ผู้ดูแลระบบรายอื่น ๆ ก็ได้รายงานพฤติกรรมที่คล้ายคลึงกันอย่างรวดเร็ว ซึ่งรวมถึงบนอุปกรณ์ที่ถูกติดตั้งระบบใหม่จาก Image ต้นฉบับด้วย กระทู้ Reddit อีกกระทู้หนึ่งระบุว่าโปรเซส nsaaad เกิดการ Crashing ซ้ำ ๆ จนกระทั่งโปรเซส Pitboss ของ NetScaler ทำงานถึงขีดจำกัดการ Restart และส่งผลให้อุปกรณ์ทำการ Reboot ในที่สุด
ในตอนแรกยังไม่เป็นที่แน่ชัดว่า เครื่องมือสแกนหาช่องโหว่เป็นตัวกระตุ้นให้เกิด Bug ใน Firmware ที่เพิ่งปล่อยออกมา หรือผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ใหม่บนอุปกรณ์ NetScaler กันแน่
อย่างไรก็ตาม ผู้ดูแลระบบรายหนึ่งที่กำลังตรวจสอบเหตุการณ์เหล่านี้บนอุปกรณ์ NetScaler เวอร์ชัน 14.1-73.37 พบว่ามีการสร้าง Usernames สำหรับการยืนยันตัวตนที่แฝงคำสั่ง Shell ซึ่งทำหน้าที่ดาวน์โหลด Payload จาก IP address : 213.209.159[.]55 นำมาบันทึกเป็นไฟล์ชื่อ /v และทำการรันไฟล์ดังกล่าว
ตามที่ผู้ดูแลระบบระบุว่า Requests เหล่านี้ปรากฏขึ้นทันทีก่อนที่จะเกิดเหตุการณ์โปรเซส nsaaad crash ที่ได้รับการยืนยันจำนวน 3 ครั้งบนอุปกรณ์เครื่องหนึ่ง และมุ่งเป้าโจมตีไปที่ SAML authentication factors หลายรูปแบบ
ผู้ดูแลระบบยังเน้นย้ำว่า แม้ข้อมูลใน Logs จะแสดงให้เห็นถึงความพยายามในการนำช่องโหว่ไปใช้ และเหตุการณ์ Crashes ที่เกี่ยวข้องกัน แต่ก็ไม่ได้เป็นการยืนยันว่าคำสั่งเหล่านั้นถูกรันสำเร็จแต่อย่างใด
ผู้ดูแลระบบรายอื่น ๆ ได้รายงานถึงรูปแบบการ Crash ของโปรเซส nsaaad และ Pitboss ในลักษณะเดียวกัน ซึ่งรวมถึงบนระบบที่ได้รับการอัปเกรดเป็นเวอร์ชัน 14.1-73.37 แล้วด้วย
ในขณะที่ผู้ดูแลระบบยังคงดำเนินการตรวจสอบเหตุการณ์ Crashes ดังกล่าวอย่างต่อเนื่อง เมื่อวันศุกร์ที่ผ่านมา Citrix ได้เผยแพร่ประกาศด้านความปลอดภัยโดยระบุว่า ทีมวิศวกร และทีมสนับสนุนของบริษัทกำลังติดตามช่องโหว่ใหม่ที่เพิ่งพบ ซึ่งเกี่ยวข้องกับการยืนยันตัวตนแบบ SAML ในระบบ NetScaler ที่ลูกค้าเป็นผู้ดูแล
ทางบริษัทระบุว่ารูปแบบการตั้งค่าที่ได้รับผลกระทบ จะมีการตั้งค่า authentication samlAction หรือ authentication samlIdPProfile รวมอยู่ด้วยอย่างใดอย่างหนึ่ง และแนะนำให้ลูกค้าที่ประสบปัญหาดังกล่าวติดต่อฝ่ายสนับสนุนของ Citrix
นอกจากนี้ Citrix ยังยืนยันด้วยว่าช่องโหว่ดังกล่าวเป็นคนละช่องโหว่กับช่องโหว่ของ NetScaler ที่เคยเปิดเผยไปก่อนหน้านี้
Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ ยังได้รายงานด้วยว่า ระบบ Honeypot ของ NetScaler เวอร์ชัน 13.1 และ 14.1 ที่ได้รับการแพตช์แล้ว เกิดการ Crashing หลังจากได้รับ Requests จาก IP addresses ต้นทางหลายแห่ง โดยเขาอธิบายว่ากิจกรรมดังกล่าวน่าจะเป็นช่องโหว่สไตล์ "PitScaler" อีกตัวหนึ่ง
ในเวลาต่อมา เขาระบุว่ากิจกรรมดังกล่าวน่าจะมีอะไรที่ร้ายแรงกว่าแค่การโจมตีแบบ Denial-of-Service หลังจากที่เขาพบว่าหนึ่งใน Honeypot ที่ได้รับการแพตช์แล้วของเขากำลังรันมัลแวร์ Payload ที่ถูกดาวน์โหลดมา
Beaumont ระบุว่า "บนหนึ่งในระบบ Honeypot ของเรามีการรันไฟล์ Binary มัลแวร์ที่ถูกดาวน์โหลดมา ทั้งสองระบบได้รับการแพตช์แล้ว ดังนั้นนี่จึงเป็นช่องโหว่ใหม่"
"มันกำลังถูกโจมตีแบบ Spray and pray หนึ่งในระบบ Honeypot ไม่มีแม้กระทั่ง SSL certificate ที่ถูกต้องด้วยซ้ำ เพราะได้ปล่อยให้มันหมดอายุไปแล้ว"
Beaumont ยังระบุอีกว่า CVE-2026-88779 ถูกอธิบายว่าเป็น "ช่องโหว่ Memory Overflow ที่นำไปสู่สภาวะ Denial of Service" ซึ่งคล้ายคลึงกับกรณีช่องโหว่ CVE-2025-6543 ที่เคยเปิดเผยออกมาก่อนหน้านี้ ซึ่งในตอนแรกก็ถูกระบุลักษณะไว้แบบเดียวกัน ก่อนที่การโจมตีในเวลาต่อมาจะแสดงให้เห็นว่ามันสามารถถูกนำไปใช้เพื่อรันโค้ดที่เป็นอันตรายจากระยะไกลได้
watchTowr Labs บริษัท Cybersecurity ยังได้ออกมายืนยันว่าพวกเขาสามารถจำลองการทำงาน (Reproduce) ของช่องโหว่นี้ได้สำเร็จ หลังจากที่ได้เริ่มตรวจสอบรายงานเกี่ยวกับกิจกรรมบนระบบ Honeypot ของ NetScaler
อย่างไรก็ตาม นักวิจัยยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคเกี่ยวกับวิธีการที่พวกเขาสามารถจำลองช่องโหว่ดังกล่าวได้
เมื่อวันอาทิตย์ที่ผ่านมา CISA ได้เพิ่มหมายเลข CVE-2026-88779 ลงใน Catalog KEV ซึ่งเป็นการยืนยันว่าช่องโหว่นี้กำลังถูกนำไปใช้ในการโจมตีจริง พร้อมทั้งกำหนดให้หน่วยงาน FCEB ดำเนินการแก้ไขเพื่อลดผลกระทบภายในวันที่ 7 ตุลาคม
ที่มา : bleepingcomputer.com

You must be logged in to post a comment.