CISA cảnh báo hai lỗ hổng Citrix NetScaler đang bị khai thác toàn cầu

Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) xác nhận hai lỗ hổng nghiêm trọng trong Citrix NetScaler ADC và NetScaler Gateway đang bị khai thác trên phạm vi toàn cầu. Hai lỗi mang mã CVE-2026-88771 và CVE-2026-88772 đều có điểm CVSS 9,5, cho phép kẻ tấn công chưa xác thực thực thi lệnh hoặc mã từ xa trong những điều kiện nhất định.

Hạ tầng trung tâm dữ liệu vận hành thiết bị Citrix NetScaler

Các thiết bị NetScaler thường nằm ở biên mạng và xử lý lưu lượng truy cập quan trọng. Ảnh minh họa thực tế: Unsplash

CISA đưa hai lỗ hổng vào danh mục KEV

CISA đã bổ sung CVE-2026-88771 và CVE-2026-88772 vào danh mục Known Exploited Vulnerabilities (KEV) ngày 27/9/2026 sau khi nhận được báo cáo và thông tin tình báo từ đối tác về hoạt động khai thác thực tế. Cơ quan này yêu cầu các đơn vị liên bang dân sự Mỹ hoàn tất biện pháp khắc phục trước ngày 30/9/2026, đồng thời khuyến nghị mọi tổ chức coi đây là ưu tiên xử lý khẩn cấp.

CVE-2026-88771 cho phép chèn lệnh trước xác thực

CVE-2026-88771 là lỗi kiểm tra dữ liệu đầu vào không đúng, ảnh hưởng đến mọi triển khai NetScaler ADC và NetScaler Gateway. Theo phân tích của watchTowr Labs, một tập lệnh Perl dùng để xử lý thông tin sự cố đã xây dựng lệnh hệ thống từ dữ liệu có thể bị kẻ tấn công chi phối. Điều này tạo đường dẫn để một yêu cầu trước xác thực dẫn đến thực thi lệnh với quyền root.

CVE-2026-88772 đe dọa các máy chủ bật DTLS

CVE-2026-88772 liên quan đến việc giới hạn thao tác trong vùng đệm bộ nhớ không đầy đủ. Lỗ hổng có thể dẫn đến thực thi mã từ xa hoặc từ chối dịch vụ khi DTLS được bật. Cấu hình này được kích hoạt mặc định trên các máy chủ ảo VPN, khiến nhiều hệ thống công khai có khả năng nằm trong phạm vi ảnh hưởng.

Quy mô phơi nhiễm và dấu hiệu tấn công

Unit 42 của Palo Alto Networks ghi nhận hơn 50.277 thiết bị NetScaler công khai có khả năng dễ bị ảnh hưởng tính đến ngày 27/9. GreyNoise quan sát nỗ lực khai thác sớm nhất vào ngày 24/9; tác nhân đã tìm cách tạo shell quyền root, cài web shell được bảo vệ bằng mật khẩu và ngụy trang đường dẫn liên lạc dưới tên tệp CSS.

Các phiên bản đã được vá

Citrix đã phát hành bản sửa lỗi trong NetScaler ADC và NetScaler Gateway 14.1-73.37 trở lên, nhánh 13.1-64.23 trở lên, NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS trở lên, cùng nhánh 13.1-FIPS và 13.1-NDcPP 13.1.37.279 trở lên. Các phiên bản NetScaler ADC và Gateway 12.1 hoặc 13.0 đã hết vòng đời nên cần được nâng cấp sang nhánh còn được hỗ trợ.

Không nên chỉ dừng ở việc cài bản vá

Vì hoạt động khai thác đã diễn ra, cài bản vá chỉ ngăn những lần xâm nhập mới và không loại bỏ dấu vết đã tồn tại. Quản trị viên cần chạy bộ chỉ dấu xâm nhập do Citrix cung cấp qua NetScaler Console, bảo toàn bằng chứng, cô lập thiết bị đáng ngờ và rà soát các máy chủ từng kết nối với thiết bị đó.

Quy trình ứng phó nếu nghi bị xâm nhập

Tổ chức nên thu hồi thông tin xác thực và phiên truy cập, dựng lại thiết bị trên firmware mới nhất từ nguồn tin cậy, xoay vòng toàn bộ mật khẩu tài khoản cục bộ và khóa mã hóa KEK. Nếu khôi phục từ bản sao lưu sạch, các chứng thư SSL liên quan cũng cần được thay thế; sau đó áp dụng hướng dẫn gia cố cấu hình của NetScaler trước khi đưa hệ thống trở lại vận hành.

Ưu tiên hành động cho doanh nghiệp

Đội ngũ bảo mật cần lập danh sách toàn bộ NetScaler tiếp xúc Internet, xác nhận phiên bản và trạng thái DTLS, sau đó ưu tiên vá các cổng VPN và thiết bị biên. Nhật ký xác thực, tiến trình web, tệp cấu hình và lưu lượng bất thường từ ngày 24/9 nên được đưa vào phạm vi điều tra. Với thiết bị không thể vá ngay, phương án an toàn là cô lập khỏi Internet hoặc ngừng sử dụng cho đến khi hoàn tất biện pháp khắc phục.

Bài học từ sự cố NetScaler

Các thiết bị biên có quyền truy cập rộng và thường nằm ngoài chu kỳ cập nhật thông thường, vì vậy trở thành mục tiêu có giá trị cao. Danh mục KEV giúp chuyển trọng tâm từ điểm số lý thuyết sang rủi ro khai thác thực tế; tuy nhiên, tổ chức vẫn cần kết hợp quản lý tài sản, giám sát chỉ dấu xâm nhập và kế hoạch phục hồi đã được kiểm thử để giảm thiểu thiệt hại.

VNCyberS tổng hợp từ CISA, Citrix và The Hacker News

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277