Citrix ออกแพตช์อุดช่องโหว่ Zero-day ใน NetScaler หลังพบถูกโจมตีจริง - Thailand Computer Emergency Response Team (ThaiCERT)Citrix 已发布补丁修复 NetScaler 中的一个零日漏洞,此前该漏洞已被用于实际攻击。——泰国计算机应急响应小组 (ThaiCERT)
544/69 (IT) ประจำวันจันทร์ที่ 5 ตุลาคม 2569 Citrix ได้ป

544/69 (IT) ประจำวันจันทร์ที่ 5 ตุลาคม 2569
Citrix ได้ประกาศออกอัปเดตความปลอดภัยฉุกเฉินเพื่อแก้ไขช่องโหว่ Zero-Day หมายเลข CVE-2026-88779 ซึ่งเป็นช่องโหว่ประเภท Memory Buffer บนอุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่มีการเปิดใช้งานฟีเจอร์ยืนยันตัวตนแบบ SAML ซึ่งช่องโหว่นี้มีความสำคัญอย่างยิ่งต่อองค์กรที่ใช้งานอุปกรณ์ดังกล่าว เนื่องจากพบรายงานการโจมตีไปยังเป้าหมายในระบบที่ยังไม่ได้ติดตั้งแพตช์แก้ไข จนส่งผลให้หน่วยงานรักษาความปลอดภัยทางไซเบอร์ของสหรัฐฯ (CISA) ต้องเพิ่มช่องโหว่นี้ลงในรายการช่องโหว่ที่กำลังถูกใช้โจมตีจริง (Known Exploited Vulnerabilities) พร้อมกำหนดให้หน่วยงานที่เกี่ยวข้องเร่งดำเนินการแก้ไขทันทีเพื่อป้องกันความเสียหายต่อระบบโครงสร้างพื้นฐานเครือข่าย
สำหรับช่องโหว่ดังกล่าว มีระดับความรุนแรง (CVSS) ไว้ที่ 8.7 เบื้องต้นทาง Citrix ระบุว่าผลกระทบหลักคือการทำให้เกิด Denial-of-Service ซึ่งทำให้กระบวนการทำงานของระบบล้มเหลวและอุปกรณ์รีบูตตัวเองซ้ำ ๆ จนไม่สามารถให้บริการได้ตามปกติ ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์และนักวิจัยอิสระหลายรายตรวจพบพฤติกรรมผิดปกติเพิ่มเติมจากการวิเคราะห์ระบบจำลอง (Honeypot) โดยมีรายงานว่าพบความพยายามส่งคำสั่งอันตรายเพื่อดาวน์โหลดมัลแวร์เข้าสู่ระบบ ซึ่งชี้ให้เห็นว่าผู้ไม่หวังดีอาจสามารถนำช่องโหว่นี้ไปใช้เพื่อโจมตีแบบ Remote Code Execution ได้ นอกเหนือจากการทำให้ระบบหยุดทำงานเพียงอย่างเดียว
ผู้ดูแลระบบขององค์กรควรเร่งตรวจสอบการตั้งค่าอุปกรณ์ NetScaler ของตนเองโดยด่วนว่ามีการเรียกใช้ฟังก์ชัน SAML ไม่ว่าจะเป็นการตั้งค่าแบบ SAML SP หรือ SAML IdP หรือไม่ หากเข้าข่าย ขอแนะนำให้อัปเดตระบบปฏิบัติการเป็นเวอร์ชันล่าสุดทันที ได้แก่ เวอร์ชัน 14.1-73.41 หรือ 13.1-64.28 รวมถึงเวอร์ชันที่รองรับ FIPS ตามลำดับ ทั้งนี้ องค์กรที่เพิ่งทำการอัปเดตอุปกรณ์เพื่อแก้ไขช่องโหว่อื่นไปก่อนหน้านี้ จำเป็นต้องดำเนินการอัปเดตซ้ำอีกครั้งเพื่ออุดช่องโหว่ใหม่นี้โดยเฉพาะ นอกจากนี้ควรนำรายการหมายเลขไอพีอันตรายที่ผู้ผลิตประกาศไว้ไปบล็อกการเชื่อมต่อ และเฝ้าระวังบันทึกการทำงาน (Log) ของระบบอย่างใกล้ชิด เพื่อลดความเสี่ยงจากการถูกบุกรุกและรักษาความมั่นคงปลอดภัยของระบบเครือข่ายให้รัดกุมที่สุด
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/
544/69(IT)2026 年 10 月 5 日,星期一。
Citrix 已发布紧急安全更新,以修复零日漏洞 CVE-2026-88779。该漏洞存在于启用 SAML 身份验证的 NetScaler ADC 和 NetScaler Gateway 设备上,存在内存缓冲区漏洞。对于使用这些设备的组织而言,此漏洞至关重要,因为已有针对未打补丁系统的攻击报告。因此,美国网络安全和基础设施安全局 (CISA) 已将此漏洞添加到已知被利用漏洞列表中,并强制相关组织立即采取行动,以防止网络基础设施遭受损害。
该漏洞的严重性评级(CVSS)为 8.7。Citrix 最初表示,其主要影响是拒绝服务 (DNS) 攻击,导致系统进程崩溃,设备反复重启,从而无法提供正常服务。多位网络安全专家和独立研究人员通过蜜罐分析检测到其他异常情况,报告称攻击者试图发送恶意命令,将恶意软件下载到系统中。这表明,恶意攻击者除了可能导致系统宕机外,还可能利用此漏洞进行远程代码执行攻击。
组织系统管理员应立即检查其 NetScaler 设备设置,确认是否存在任何被调用的 SAML 函数,无论是在 SAML SP 配置还是 SAML IdP 配置中。如果发现此类调用,建议立即将操作系统更新至最新版本,具体版本为 14.1-73.41 或 13.1-64.28(分别包含 FIPS 支持的版本)。近期已更新设备以修复其他漏洞的组织,需要针对此新漏洞再次进行更新。此外,应屏蔽制造商公布的危险 IP 地址列表,并密切监控系统日志,以降低入侵风险并维护强大的网络安全。
来源:https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/