Cảnh báo lỗ hổng Zero-day trên Citrix NetScaler đang bị khai thác tấn công từ chối dịch vụ
Citrix vừa phát hành bản vá khẩn cấp cho lỗ hổng zero-day nghiêm trọng trên NetScaler ADC và Gateway, vốn đang bị kẻ tấn công khai thác để làm gián đoạn các dịch vụ xác thực...
- Giọng nữ Bắc
Citrix đã chính thức phát hành các bản cập nhật bảo mật để khắc phục một lỗ hổng nghiêm trọng trên NetScaler ADC và Citrix NetScaler Gateway. Lỗ hổng này hiện đang bị các nhóm tấn công khai thác trong các chiến dịch zero-day nhắm mục tiêu cụ thể.
Được định danh là CVE-2026-88779 với điểm CVSS là 8.7/10, đây là một lỗi tràn bộ nhớ (memory overflow). Theo Citrix, lỗ hổng này có thể dẫn đến tình trạng từ chối dịch vụ (DoS) nếu các điều kiện triển khai nhất định được đáp ứng.
Điều kiện khai thác
Để thực hiện tấn công thành công, hệ thống NetScaler ADC hoặc NetScaler Gateway của nạn nhân phải được cấu hình làm nhà cung cấp dịch vụ SAML (SAML SP) hoặc nhà cung cấp danh tính SAML (SAML IdP). Quản trị viên có thể kiểm tra xem hệ thống của mình có nằm trong diện bị ảnh hưởng hay không bằng cách rà soát cấu hình cho các mục sau:
- SAML SP:
add authentication samlAction - SAML IdP:
add authentication samlIdPProfile
Citrix xác nhận rằng các cuộc tấn công đang diễn ra nhắm vào những hệ thống chưa được vá lỗi, gây gián đoạn dịch vụ. Nếu điều kiện khai thác bị kích hoạt liên tục, dịch vụ có thể rơi vào trạng thái không khả dụng. Tuy nhiên, phân tích hiện tại cho thấy lỗ hổng này chủ yếu ảnh hưởng đến tính sẵn sàng của dịch vụ và chưa phát hiện dấu hiệu rò rỉ hoặc ảnh hưởng đến tính toàn vẹn của dữ liệu khách hàng.
Các phiên bản bị ảnh hưởng và bản vá
Người dùng cần cập nhật ngay lên các phiên bản sau để đảm bảo an toàn:
- NetScaler ADC và NetScaler Gateway 14.1-73.41 trở lên.
- NetScaler ADC và NetScaler Gateway 13.1-64.28 trở lên.
- NetScaler ADC 14.1-FIPS 14.1-73.41 trở lên.
- NetScaler ADC 13.1-FIPS và 13.1-NDcPP 13.1-37.282 trở lên.
Lỗ hổng này được báo cáo bởi các chuyên gia từ Bishop Fox và watchTowr. Đáng chú ý, CISA (Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ) đã đưa CVE-2026-88779 vào danh mục các lỗ hổng đã bị khai thác (KEV), yêu cầu các cơ quan liên bang phải hoàn tất việc áp dụng bản vá trước ngày 7 tháng 10 năm 2026.
Trước đó, Citrix cũng đã ghi nhận các báo cáo về việc khai thác tích cực các lỗ hổng khác như CVE-2026-88771 và CVE-2026-88772 nhằm cài đặt web shell và các công cụ tunneling trên hệ thống bị chiếm quyền điều khiển. Quản trị viên được khuyến cáo nên kiểm tra hệ thống ngay lập tức để phát hiện các dấu hiệu xâm nhập bất thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.