Citrix vừa xác nhận hai lỗ hổng nguy hiểm trên NetScaler ADC và NetScaler Gateway đang bị khai thác thực tế, trong đó có một lỗ hổng cho phép kẻ tấn công từ xa, không cần xác thực, thực thi lệnh tùy ý trên thiết bị.
Hai lỗ hổng được định danh CVE-2026-88771 và CVE-2026-88772, đều có mức độ nghiêm trọng 9,5. Citrix đã phát hành bản cập nhật bảo mật và khuyến cáo khách hàng nhanh chóng nâng cấp các thiết bị bị ảnh hưởng.
Hai lỗ hổng được định danh CVE-2026-88771 và CVE-2026-88772, đều có mức độ nghiêm trọng 9,5. Citrix đã phát hành bản cập nhật bảo mật và khuyến cáo khách hàng nhanh chóng nâng cấp các thiết bị bị ảnh hưởng.
Hai lỗ hổng có thể bị khai thác như thế nào?
CVE-2026-88771 là lỗi xử lý dữ liệu đầu vào không đúng cách, có thể cho phép kẻ tấn công không cần xác thực thực thi các lệnh tùy ý từ xa trên thiết bị NetScaler. Đáng chú ý, Citrix cho biết lỗ hổng này ảnh hưởng đến mọi triển khai NetScaler ADC và NetScaler Gateway thuộc phiên bản bị ảnh hưởng, kể cả cấu hình mặc định. Người quản trị không cần bật thêm một tính năng đặc biệt nào thì thiết bị vẫn có thể nằm trong phạm vi ảnh hưởng.
Trong khi đó, CVE-2026-88772 là lỗi tràn bộ nhớ, có thể dẫn tới thực thi mã từ xa hoặc khiến thiết bị rơi vào trạng thái từ chối dịch vụ. Lỗ hổng này có điều kiện khai thác liên quan đến DTLS, một tính năng được bật mặc định trên các máy chủ VPN ảo.
Điểm đáng lo nhất là cả hai lỗ hổng đã bị khai thác trên các thiết bị NetScaler chưa được bảo vệ bằng bản cập nhật. Citrix xác nhận đây là các cuộc tấn công zero-day, tức hoạt động khai thác đã diễn ra trước khi người dùng có bản vá để xử lý.
Trong khi đó, CVE-2026-88772 là lỗi tràn bộ nhớ, có thể dẫn tới thực thi mã từ xa hoặc khiến thiết bị rơi vào trạng thái từ chối dịch vụ. Lỗ hổng này có điều kiện khai thác liên quan đến DTLS, một tính năng được bật mặc định trên các máy chủ VPN ảo.
Điểm đáng lo nhất là cả hai lỗ hổng đã bị khai thác trên các thiết bị NetScaler chưa được bảo vệ bằng bản cập nhật. Citrix xác nhận đây là các cuộc tấn công zero-day, tức hoạt động khai thác đã diễn ra trước khi người dùng có bản vá để xử lý.
Vì sao NetScaler là mục tiêu đáng chú ý?
NetScaler ADC và NetScaler Gateway thường được triển khai ở biên mạng doanh nghiệp, đảm nhiệm các chức năng như cân bằng tải, VPN, truy cập từ xa và xác thực người dùng. Điều này khiến việc chiếm quyền một thiết bị NetScaler có thể tạo ra một vị trí thuận lợi cho kẻ tấn công tiếp tục tìm cách tiếp cận các hệ thống phía bên trong mạng doanh nghiệp.
Trước khi Citrix công bố chính thức, một số quản trị viên cho biết họ đã được các nhà cung cấp dịch vụ CNTT, CERT và cơ quan an ninh mạng cảnh báo riêng và yêu cầu đưa thiết bị NetScaler ngoại tuyến. Công ty an ninh mạng watchTowr cũng cho biết đã xác minh các thông tin về việc những lỗ hổng mới đang bị khai thác.
Những phiên bản nào bị ảnh hưởng?
Citrix cho biết các phiên bản bị ảnh hưởng gồm:
- NetScaler ADC và NetScaler Gateway 14.1 trước 14.1-73.37
- NetScaler ADC và NetScaler Gateway 13.1 trước 13.1-64.23
- NetScaler ADC FIPS trước 14.1-73.37 FIPS
- NetScaler ADC FIPS và NDcPP 13.1 trước 13.1-37.279
Các bản đã được Citrix phát hành để khắc phục gồm 14.1-73.37 trở lên và 13.1-64.23 trở lên, tùy dòng sản phẩm.
Quản trị viên cần làm gì?
Các tổ chức đang vận hành NetScaler ADC hoặc NetScaler Gateway nên kiểm tra phiên bản và nâng cấp lên bản đã được Citrix khuyến nghị càng sớm càng tốt.
Đặc biệt, vì hai lỗ hổng đã được khai thác thực tế, việc cài bản vá không nên là bước duy nhất. Với những thiết bị đang sử dụng phiên bản dễ bị tấn công và có khả năng đã bị truy cập trái phép, quản trị viên nên rà soát log, tài khoản, tiến trình và các dấu hiệu bất thường để xác định khả năng xâm nhập trước thời điểm cập nhật. Trong trường hợp nghi ngờ thiết bị đã bị xâm nhập, cần ưu tiên cô lập và bảo toàn bằng chứng trước khi tiến hành xử lý, đồng thời rà soát các thông tin xác thực, tài khoản và khóa bảo mật có thể đã bị lộ.
Anh em quản trị NetScaler lưu ý kiểm tra ngay phiên bản đang sử dụng và cập nhật kịp thời. Với lỗ hổng đã có hoạt động khai thác thực tế, “chưa thấy dấu hiệu bất thường” không đồng nghĩa với “chưa từng bị tấn công”.
Đặc biệt, vì hai lỗ hổng đã được khai thác thực tế, việc cài bản vá không nên là bước duy nhất. Với những thiết bị đang sử dụng phiên bản dễ bị tấn công và có khả năng đã bị truy cập trái phép, quản trị viên nên rà soát log, tài khoản, tiến trình và các dấu hiệu bất thường để xác định khả năng xâm nhập trước thời điểm cập nhật. Trong trường hợp nghi ngờ thiết bị đã bị xâm nhập, cần ưu tiên cô lập và bảo toàn bằng chứng trước khi tiến hành xử lý, đồng thời rà soát các thông tin xác thực, tài khoản và khóa bảo mật có thể đã bị lộ.
Anh em quản trị NetScaler lưu ý kiểm tra ngay phiên bản đang sử dụng và cập nhật kịp thời. Với lỗ hổng đã có hoạt động khai thác thực tế, “chưa thấy dấu hiệu bất thường” không đồng nghĩa với “chưa từng bị tấn công”.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
