Citrix NetScaler lại dính lỗ hổng zero-day mới, nguy cơ tấn công từ chối dịch vụ
Lỗ hổng CVE-2026-88779 trong Citrix NetScaler là một lỗi tràn bộ nhớ gây ra các cuộc tấn công từ chối dịch vụ. CISA xác nhận lỗ hổng đang bị khai thác tích cực và yêu cầu các cơ quan liên bang Mỹ vá lỗi trước thứ Tư.

Citrix tiếp tục chìm trong làn sóng cảnh báo bảo mật khi các nhà nghiên cứu và cơ quan chức năng đồng loạt lên tiếng về một lỗ hổng zero-day mới trong dòng sản phẩm NetScaler. Lỗ hổng mang mã CVE-2026-88779 là một lỗi tràn bộ nhớ có thể dẫn đến các cuộc tấn công từ chối dịch vụ (DoS), và đáng lo ngại hơn khi nó đã bị khai thác trước khi bản vá được phát hành.
Lỗ hổng mới nhắm vào cơ chế xác thực SAML
Theo thông tin công bố, CVE-2026-88779 chỉ ảnh hưởng đến các thiết bị NetScaler ADC và NetScaler Gateway được cấu hình đóng vai trò nhà cung cấp dịch vụ (service provider) hoặc nhà cung cấp danh tính (identity provider) SAML — cơ chế dùng cho đăng nhập một lần (single sign-on).
Điểm đáng chú ý là lỗ hổng này cực kỳ dễ bị kích hoạt. Theo ông Jake Knott, trưởng bộ phận tình báo mối đe dọa tại watchTowr:
"Lỗ hổng này cực kỳ đơn giản để kích hoạt, chỉ cần một yêu cầu được thiết kế đặc biệt là đủ để đánh sập một thiết bị. Việc khai thác đã diễn ra trong thực tế, và làm gián đoạn một cổng xác thực có thể ngăn người dùng hợp lệ truy cập vào các dịch vụ phía sau."
Vào tối thứ Sáu, giữa lúc xuất hiện các báo cáo về việc bị khai thác, Citrix xác nhận đang điều tra "một vấn đề mới được quan sát liên quan đến xác thực SAML trong các triển khai NetScaler do khách hàng tự quản lý". Đến tối thứ Bảy, hãng đã phát hành bản tin bảo mật kèm bản vá cho NetScaler ADC và NetScaler Gateway, đồng thời kêu gọi khách hàng bị ảnh hưởng "cài đặt các phiên bản cập nhật liên quan càng sớm càng tốt".
CISA vào cuộc, yêu cầu vá khẩn cấp
Đến Chủ nhật, Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) đã xác nhận CVE-2026-88779 đang bị khai thác tích cực và ra lệnh cho các cơ quan liên bang vá lỗi trước thứ Tư.
Phát ngôn viên của Citrix cho biết hãng đã "ngay lập tức phát triển và công bố biện pháp giảm thiểu, đồng thời song song phát triển, kiểm thử và triển khai bản vá" sau khi được cảnh báo về vấn đề ảnh hưởng đến tính sẵn sàng của dịch vụ trên một số triển khai NetScaler.
Đáng chú ý, dù về mặt kỹ thuật lỗ hổng mới không liên quan trực tiếp đến tám lỗ hổng (CVE) mà Citrix công bố hồi ngày 27 tháng 9, các nhà nghiên cứu watchTowr nghi ngờ nó đã được sử dụng có chủ đích để làm sập máy móc, từ đó giúp việc khai thác CVE-2026-88771 diễn ra nhanh hơn.
Khuyến nghị cho doanh nghiệp và quản trị viên
Trước tình hình phức tạp, các chuyên gia đưa ra một số khuyến nghị cụ thể:
- Ưu tiên các thiết bị được cấu hình là Gateway hoặc máy chủ ảo AAA với xác thực SAML được bật.
- Áp dụng bản dựng đã vá hoặc biện pháp giảm thiểu tạm thời của Citrix nếu chưa thể nâng cấp ngay lập tức.
- Chạy script chỉ dấu xâm nhập (indicator-of-compromise) mà Citrix cung cấp để kiểm tra các thiết bị phơi nhiễm — tuy nhiên cần lưu ý rằng kết quả sạch không phải là bằng chứng chắc chắn thiết bị chưa bị xâm phạm.
Đối với các doanh nghiệp Việt Nam đang vận hành hạ tầng NetScaler để quản lý truy cập từ xa hoặc đăng nhập một lần cho nhân viên, đây là lời nhắc nhở quan trọng về việc rà soát và cập nhật khẩn cấp. Việc gián đoạn một cổng xác thực không chỉ gây mất dịch vụ mà còn có thể mở ra cơ hội cho kẻ tấn công leo thang và khai thác các lỗ hổng khác trong hệ thống.
Đây đã là sự cố bảo mật tiếp theo trong chuỗi dài các vấn đề mà Citrix NetScaler phải đối mặt trong thời gian gần đây, cho thấy áp lực ngày càng lớn đối với các thiết bị biên (edge appliance) vốn là mục tiêu hấp dẫn của giới tấn công có tổ chức.
Bài viết liên quan

Công nghệ
Schneider Electric chi 22,6 tỷ USD mua PTC giữa cơn bùng nổ trung tâm dữ liệu
05 tháng 10, 2026
Công nghệ
Dostoevsky: Cải thiện đánh đổi không gian - thời gian cho các kho key-value dựa trên LSM-Tree
05 tháng 10, 2026

Công nghệ
WSL Containers chính thức ra mắt: Chạy container Linux ngay trên Windows
05 tháng 10, 2026