แจ้งเตือน พบ Zero-Day ใหม่ 2 ช่องโหว่ใน Citrix NetScaler เสี่ยงถูกเข้าควบคุมระบบโดยไม่ต้องยืนยันตัวตน - Thailand Computer Emergency Response Team (ThaiCERT)警报:Citrix NetScaler 中发现两个新的零日漏洞,存在未经授权的系统控制风险。——泰国计算机应急响应小组 (ThaiCERT)
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานเกี่ยวกับช่องโหว่ Zero-Day จำนวน 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ที่อาจทำให้ผู้โจมตีสามารถดำเนินการ Remote Code Execution (RCE) ได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยบริษัทวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ watchTowr ระบุว่า ช่องโหว่ดังกล่าวถูกตรวจพบจากการตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัย และมีข้อมูลว่าถูกนำไปใช้ในการโจมตีจริงแล้ว [1] ทั้งนี้ ณ วันที่ 27 กันยายน 2569 Citrix ยังไม่ได้เผยแพร่หมายเลข CVE รายละเอียดทางเทคนิค หรือแพตช์แก้ไขสำหรับช่องโหว่ใหม่ทั้ง 2 รายการอย่างเป็นทางการ
1. รายละเอียดช่องโหว่ [2] พบรายงานช่องโหว่ Zero-Day จำนวน 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ซึ่งผู้โจมตีอาจใช้ช่องโหว่ดังกล่าวเพื่อเข้าควบคุมอุปกรณ์ได้โดยไม่ต้องยืนยันตัวตน โดย watchTowr ระบุว่า ช่องโหว่ทั้ง 2 รายการเป็นคนละช่องโหว่ และมีข้อมูลว่าถูกนำไปใช้โจมตีจริงแล้ว โดยขณะนี้ยังไม่มีการเปิดเผยรายละเอียดทางเทคนิค หมายเลข CVE หรือแพตช์แก้ไขอย่างเป็นทางการ หากผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ได้สำเร็จ อาจส่งผลให้สามารถเข้าควบคุมอุปกรณ์ เข้าถึงข้อมูลหรือบริการที่เกี่ยวข้อง และอาจใช้ระบบดังกล่าวเป็นช่องทางในการเข้าถึงระบบอื่นภายในเครือข่ายขององค์กร
ทั้งนี้ ช่องโหว่ Zero-Day ใหม่ทั้ง 2 รายการไม่ใช่ช่องโหว่เดียวกันกับ CVE-2026-19490 และ CVE-2026-19489 ซึ่ง Citrix ได้ออกแพตช์แก้ไขแล้วก่อนหน้านี้
2. ระบบและเวอร์ชันที่ได้รับผลกระทบได้แก่ 2.1 Citrix NetScaler ADC 2.2 Citrix NetScaler Gateway 2.3 ระบบ NetScaler ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต 2.4 ระบบที่ให้บริการ SSL VPN, Remote Access หรือบริการที่เกี่ยวข้องกับการยืนยันตัวตนผ่าน NetScaler
ปัจจุบันยังไม่มีข้อมูลอย่างเป็นทางการจาก Citrix ที่ระบุเวอร์ชันที่ได้รับผลกระทบจาก Zero-Day ใหม่ทั้ง 2 รายการ ดังนั้นจึงควรพิจารณาระบบ NetScaler ADC และ NetScaler Gateway ที่เปิดให้บริการจากอินเทอร์เน็ตเป็นระบบที่ต้องเฝ้าระวังจนกว่าจะมีประกาศเพิ่มเติมจากผู้ผลิต
3. แนวทางการแก้ไข ปัจจุบันยังไม่มีแพตช์แก้ไขอย่างเป็นทางการสำหรับช่องโหว่ Zero-Day ใหม่ทั้ง 2 รายการ ผู้ดูแลระบบควรดำเนินการดังนี้ 3.1 ติดตามประกาศด้านความมั่นคงปลอดภัยจาก Citrix/NetScaler อย่างใกล้ชิด 3.2 เมื่อ Citrix เผยแพร่แพตช์หรือเวอร์ชันที่ได้รับการแก้ไขแล้ว ให้ตรวจสอบผลกระทบและดำเนินการอัปเดตตามคำแนะนำของผู้ผลิตโดยเร็ว 3.3 ตรวจสอบว่า NetScaler ADC หรือ NetScaler Gateway ขององค์กรมีการเปิดให้เข้าถึงจากอินเทอร์เน็ตหรือไม่ 3.4 ตรวจสอบ Log และเหตุการณ์ย้อนหลังเพื่อค้นหาพฤติกรรมที่อาจบ่งชี้ถึงการเข้าถึงระบบโดยไม่ได้รับอนุญาต 3.5 ตรวจสอบ Configuration บัญชีผู้ใช้งาน Session และการเปลี่ยนแปลงระบบที่ผิดปกติ
4. หากยังไม่มีแพตช์หรือไม่สามารถดำเนินการแก้ไขได้ทันที ควรดำเนินการดังนี้ 4.1 พิจารณาจำกัดการเข้าถึง NetScaler ADC และ NetScaler Gateway จากอินเทอร์เน็ตให้เหลือเฉพาะบริการและแหล่งที่มาที่จำเป็น 4.2 หากสามารถดำเนินการได้โดยไม่กระทบต่อภารกิจสำคัญ พิจารณาหยุดหรือแยกระบบ NetScaler ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเป็นการชั่วคราวตามระดับความเสี่ยงขององค์กร 4.3 เพิ่มการเฝ้าระวัง Log ของ NetScaler รวมถึง Firewall, VPN, Authentication และระบบปลายทางที่เชื่อมโยงกัน 4.4 ตรวจสอบบัญชีผู้ดูแลระบบ บัญชีที่มีสิทธิ์สูง และ Session ที่ผิดปกติหรือไม่ทราบแหล่งที่มา 4.5 ตรวจสอบการเปลี่ยนแปลงไฟล์ การตั้งค่า หรือการเชื่อมต่อออกจากอุปกรณ์ไปยังปลายทางที่ไม่คุ้นเคย 4.6 เก็บรักษา Log และหลักฐานทางดิจิทัลที่เกี่ยวข้อง หากสงสัยว่าระบบอาจถูกโจมตี เพื่อใช้ประกอบการตรวจสอบเหตุการณ์
แหล่งอ้างอิง [1] https://dg.th/e8inkqhw23 [2] https://dg.th/djcb7aw5sq
泰国国家计算机安全事件响应中心 (ThaiCERT) 报告称,Citrix 的 NetScaler ADC 和 NetScaler Gateway 中存在两个零日漏洞,攻击者可以利用这些漏洞在未经身份验证的情况下执行远程代码执行 (RCE)。网络安全研究公司 watchTowr 报告称,这些漏洞是通过安全事件监控发现的,并且已被用于实际攻击 [1]。截至 2026 年 9 月 27 日,Citrix 尚未正式公布这两个新漏洞的 CVE 编号、技术细节或补丁。
1. 漏洞详情 [2] Citrix NetScaler ADC 和 NetScaler Gateway 中已报告两个零日漏洞,攻击者可能利用这些漏洞在未经身份验证的情况下控制设备。WatchTowr 指出,这两个漏洞彼此独立,且已被报告正在被积极利用。目前,尚未公布任何技术细节、CVE 编号或官方补丁。如果攻击者成功利用这些漏洞,则可能导致其控制设备、访问相关数据或服务,甚至可能将该系统用作访问组织网络内其他系统的通道。
值得注意的是,这两个新的零日漏洞与 Citrix 已经修复的 CVE-2026-19490 和 CVE-2026-19489 不同。
2. 受影响的系统和版本包括:2.1 Citrix NetScaler ADC 2.2 Citrix NetScaler Gateway 2.3 可从互联网访问的 NetScaler 系统 2.4 提供 SSL VPN、远程访问或与 NetScaler 身份验证相关的服务的系统。
目前,Citrix 尚未发布官方信息指明哪些版本会受到这两种新型零日漏洞的影响。因此,在收到厂商的进一步通知之前,应密切监控所有可通过互联网访问的 NetScaler ADC 和 NetScaler Gateway。
3. 修复指南:目前,针对这两个新的零日漏洞,官方尚未发布任何补丁。系统管理员应采取以下措施:3.1 密切关注 Citrix/NetScaler 发布的安全公告。3.2 Citrix 发布补丁或修复程序后,请评估其影响,并尽快按照制造商的说明进行更新。3.3 确认贵组织的 NetScaler ADC 或 NetScaler Gateway 是否可以从 Internet 访问。3.4 检查日志和历史事件,查找可能表明未经授权的系统访问的行为。3.5 检查异常的用户帐户、会话和系统更改。
4. 如果补丁程序不可用或无法立即采取行动,则应采取以下步骤:4.1 考虑限制 NetScaler ADC 和 NetScaler 网关的互联网访问权限,仅允许必要的服务和资源访问。4.2 如果在不影响关键任务的前提下可行,则根据组织的风险级别,考虑暂时中止或隔离可从互联网访问的 NetScaler 系统。4.3 加强对 NetScaler 日志的监控,包括防火墙、VPN、身份验证和互连端点。4.4 监控管理员帐户、特权帐户以及异常或未知会话。4.5 调查设备对文件、设置或连接到未知端点的更改。4.6 如果怀疑发生攻击,则保留日志和相关的数字证据,以备调查之用。
参考文献 [1] https://dg.th/e8inkqhw23 [2] https://dg.th/djcb7aw5sq