CISA cảnh báo các lỗ hổng Citrix NetScaler đang bị khai thác, yêu cầu vá gấp
CISA đã bổ sung hai lỗ hổng nghiêm trọng của Citrix NetScaler vào danh mục KEV do tình trạng khai thác tích cực trên toàn cầu, thúc giục việc vá lỗi và phản ứng sự cố ngay lập tức.
Được dịch tự động từ bản gốc tiếng Anh.
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) chính thức bổ sung hai lỗ hổng nghiêm trọng ảnh hưởng đến thiết bị Citrix NetScaler ADC và Gateway vào danh mục Các lỗ hổng đã biết bị khai thác (KEV). Chỉ thị này, được ban hành vào Chủ nhật, ngày 28 tháng 9 năm 2026, tiếp nối các báo cáo xác nhận về việc các nhóm đe dọa đang tích cực khai thác những điểm yếu này trên các mạng lưới toàn cầu. Các tổ chức phụ thuộc vào những thiết bị mạng này cho việc phân phối ứng dụng và truy cập từ xa an toàn phải coi cảnh báo này là một sự cố bảo mật ưu tiên cao.
Chuyện gì đã xảy ra
CISA xác định hai lỗi cụ thể, CVE-2026-88771 và CVE-2026-88772, cả hai đều có điểm CVSS nghiêm trọng là 9.5. Cơ quan này tuyên bố rằng thông tin tình báo đe dọa từ đối tác xác nhận các kẻ tấn công đang lợi dụng những điểm yếu này trong thực tế. Vì việc vá lỗi thiết bị Citrix NetScaler thường liên quan đến các quy trình phức tạp và nguy cơ gián đoạn dịch vụ, CISA đưa ra cảnh báo này để giúp các tổ chức đánh giá mức độ rủi ro và ưu tiên hóa nỗ lực giảm thiểu trong khuôn khổ quản lý rủi ro của họ.
Lỗ hổng đầu tiên, CVE-2026-88771, là lỗi xác thực đầu vào không đúng cách, cho phép kẻ tấn công chưa xác thực thực thi các lệnh tùy ý trên hệ thống đích. Vấn đề này ảnh hưởng đến tất cả các bản triển khai NetScaler ADC và NetScaler Gateway, biến nó thành mối đe dọa phổ quát đối với người dùng các sản phẩm này. Lỗ hổng thứ hai, CVE-2026-88772, liên quan đến việc hạn chế không đúng cách các thao tác trong phạm vi bộ nhớ đệm. Lỗi này có thể dẫn đến thực thi mã từ xa hoặc điều kiện từ chối dịch vụ. Khác với lỗi đầu tiên, CVE-2026-88772 yêu cầu cấu hình DTLS phải được bật trên NetScaler ADC hoặc Gateway. Thiết lập này được bật theo mặc định cho các máy chủ ảo VPN, nghĩa là nhiều cấu hình tiêu chuẩn bị lộ mà không cần thay đổi quản trị bổ sung.
Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) đã được đặt ra thời hạn nghiêm ngặt là ngày 30 tháng 9 năm 2026 để áp dụng các bản sửa lỗi cần thiết. Mặc dù các tổ chức khu vực tư nhân không phải tuân thủ cùng thời hạn quy định, tính chất khai thác tích cực cho thấy sự chậm trễ làm tăng khả năng bị xâm nhập. Citrix đã phát hành các bản vá giải quyết cả hai vấn đề trong các phiên bản phần mềm cụ thể, bao gồm các bản phát hành 14.1-73.37 trở lên, cũng như 13.1-64.23 trở lên cho nhánh 13.1. Các biến thể FIPS và NDcPP cũng có các bản cập nhật tương ứng sẵn có.
Cách thức hoạt động
Phân tích kỹ thuật do watchTowr Labs cung cấp vào ngày 28 tháng 9 năm 2026 tiết lộ nguyên nhân gốc rễ cơ học của CVE-2026-88771. Lỗ hổng nằm trong một tập lệnh Perl có tên "ns_monuploadd_err.pl", được thiết kế để xử lý thông tin sự cố và lỗi do hệ thống NetScaler tạo ra. Tập lệnh xây dựng các lệnh shell bằng dữ liệu đầu vào có thể bị ảnh hưởng bởi kẻ tấn công bên ngoài. Cụ thể, tập lệnh lấy dữ liệu được ghi vào nhật ký và đưa nó làm đầu vào cho một lệnh shell mà không có sự làm sạch (sanitization) đầy đủ.
Lỗi thiết kế này cho phép một cuộc tấn công chèn lệnh kinh điển. Một kẻ tấn công chưa xác thực có thể chèn các lệnh shell tùy ý thông qua dữ liệu mà NetScaler ghi vào nhật ký của nó. Khi tập lệnh xử lý được thực thi, nó chạy các lệnh đã chèn với đặc quyền root, dẫn đến thực thi mã từ xa hoàn toàn. WatchTowr Labs chứng minh rằng exploit này có thể được kích hoạt bằng cách gửi một yêu cầu trước xác thực tới endpoint "/nf/auth/doAuthentication.do". Bằng cách tạo một yêu cầu POST cụ thể với dữ liệu payload độc hại trong tham số đăng nhập, kẻ tấn công có thể bỏ qua các kiểm tra xác thực và trực tiếp thực thi các lệnh hệ thống.
Lỗ hổng thứ hai, CVE-2026-88772, liên quan đến việc xử lý bộ nhớ đệm. Mặc dù bài viết nguồn không cung cấp chi tiết ở cấp độ tập lệnh tương tự cho lỗi này, nó xác định điều kiện là việc hạn chế không đúng cách các thao tác trong phạm vi bộ nhớ. Loại lỗ hổng này thường cho phép kẻ tấn công ghi đè các vị trí bộ nhớ liền kề, tiềm ẩn khả năng thay đổi luồng thực thi chương trình hoặc làm sập dịch vụ. Vì DTLS được bật theo mặc định trên các máy chủ ảo VPN, bề mặt tấn công cho vấn đề hỏng bộ nhớ này hiện diện rộng rãi trong các bản triển khai điển hình.
Chi tiết chính
- CVE-2026-88771: Xác thực đầu vào không đúng cách cho phép thực thi mã từ xa chưa xác thực qua chèn lệnh trong một tập lệnh xử lý lỗi Perl.
- CVE-2026-88772: Lỗi hạn chế bộ nhớ đệm cho phép thực thi mã từ xa hoặc từ chối dịch vụ, có thể khai thác khi DTLS được bật.
- Rủi ro mặc định: CVE-2026-88772 ảnh hưởng đến các hệ thống có DTLS được bật, đây là cấu hình mặc định cho các máy chủ ảo VPN NetScaler.
- Phiên bản đã vá: Bản sửa lỗi có sẵn trong NetScaler ADC/Gateway 14.1-73.37+, 13.1-64.23+ và các bản phát hành FIPS/NDcPP tương ứng.
- Khai thác tích cực: CISA xác nhận tình trạng khai thác tích cực trên toàn cầu, các cơ quan FCEB buộc phải vá lỗi trước ngày 30 tháng 9 năm 2026.
- Nguyên nhân gốc rễ: CVE-2026-88771 được kích hoạt qua endpoint "/nf/auth/doAuthentication.do" sử dụng dữ liệu nhật ký được tạo ra để chèn các lệnh shell.
Tại sao điều này quan trọng
Đối với các nhóm kỹ thuật và lãnh đạo IT, cảnh báo này nhấn mạnh rủi ro dai dẳng liên quan đến các thiết bị mạng phức tạp nằm ở rìa hạ tầng. Các thiết bị NetScaler thường xử lý định tuyến lưu lượng truy cập quan trọng và xác thực, biến chúng thành các mục tiêu giá trị cao. Việc một trong những lỗ hổng này cho phép truy cập chưa xác thực có nghĩa là kẻ tấn công không cần thông tin đăng nhập hợp lệ để bắt đầu tấn công. Điều này bỏ qua nhiều biện pháp phòng thủ biên truyền thống dựa trên xác minh danh tính, khiến mạng nội bộ bị lộ và có nguy cơ bị xâm nhập ngay lập tức nếu thiết bị kết nối internet.
Độ phức tạp của việc vá lỗi các thiết bị này cũng đặt ra thách thức vận hành đáng kể. Như CISA đã lưu ý, các bản cập nhật có thể yêu cầu thời gian ngừng hoạt động và lập kế hoạch cẩn thận. Điều này tạo ra sự căng thẳng giữa tính cấp bách về bảo mật và tính sẵn sàng của dịch vụ. Các nhóm phải cân bằng rủi ro khai thác tích cực với sự gián đoạn tiềm tàng khi áp dụng bản vá cho môi trường sản xuất đang chạy. Hơn nữa, sự hiện diện của khai thác tích cực có nghĩa là chờ đợi cửa sổ bảo trì có thể dẫn đến vi phạm bảo mật. Các tổ chức phải có kế hoạch phản ứng sự cố sẵn sàng, bao gồm khả năng cô lập thiết bị và xoay vòng thông tin đăng nhập nhanh chóng nếu nghi ngờ bị xâm nhập.
Bạn có thể làm gì
- Xác minh phiên bản: Ngay lập tức kiểm tra các instance NetScaler ADC và Gateway của bạn so với các số phiên bản đã vá do Citrix cung cấp.
- Áp dụng bản vá: Lên lịch bảo trì khẩn cấp để nâng cấp lên 14.1-73.37, 13.1-64.23 hoặc các bản phát hành mới hơn càng sớm càng tốt.
- Kiểm tra IoCs: Sử dụng NetScaler Console để xem xét các chỉ báo xâm nhập chung và xác định xem hệ thống của bạn đã bị ảnh hưởng hay chưa.
- Cô lập nếu bị xâm nhập: Nếu nghi ngờ bị vi phạm, hãy cô lập thiết bị ngay lập tức và bảo quản bằng chứng từ instance VPX của NetScaler ADC.
- Xoay vòng thông tin đăng nhập: Thu hồi tất cả quyền truy cập, xoay vòng mật khẩu tài khoản cục bộ, Khóa mã hóa chính (KEK), và thay thế chứng chỉ SSL nếu khôi phục từ bản sao lưu.
- Điều tra di chuyển ngang: Xem xét tất cả máy chủ và hệ thống kết nối với NetScaler ADC để tìm dấu hiệu xâm nhập thêm hoặc truy cập trái phép.