Citrix xác nhận 2 lỗ hổng zero-day trên NetScaler sau khi quản trị viên buộc phải ngắt hệ thống

Công nghệ28 tháng 9, 2026·4 phút đọc

Citrix vừa phát hành bản vá cho hai lỗ hổng zero-day nghiêm trọng trên NetScaler ADC và Gateway, được theo dõi với mã CVE-2026-88771 và CVE-2026-88772, đều có điểm CVSS 9.5. Các lỗ hổng này đã bị khai thác thực tế trên toàn cầu, khiến nhiều quản trị viên phải tắt thiết bị khẩn cấp theo khuyến nghị từ các tổ chức an ninh mạng.

Citrix xác nhận 2 lỗ hổng zero-day trên NetScaler sau khi quản trị viên buộc phải ngắt hệ thống

Citrix vừa phát hành bản vá khẩn cấp cho hai lỗ hổng zero-day nghiêm trọng trên nền tảng NetScaler, sau khi các quản trị viên trên toàn thế giới đồng loạt ngắt kết nối thiết bị của họ trong cuối tuần qua.

Minh họa lỗ hổng Citrix NetScalerMinh họa lỗ hổng Citrix NetScaler

Hai lỗ hổng zero-day nguy hiểm bậc nhất

Theo khuyến cáo bảo mật của Citrix, đợt cập nhật lần này xử lý tổng cộng tám lỗ hổng ảnh hưởng đến NetScaler ADC và NetScaler Gateway. Trong đó có các vấn đề nghiêm trọng như thực thi mã từ xa (RCE), buôn lậu yêu cầu HTTP (HTTP request smuggling), từ chối dịch vụ (DoS) và vượt qua cơ chế bảo mật.

Hai lỗ hổng zero-day đã được Citrix xác nhận bị khai thác trong thực tế được theo dõi với mã:

  • CVE-2026-88771: Lỗ hổng thực thi mã từ xa, có thể bị khai thác mà không cần xác thực. Đáng lo ngại hơn, nó ảnh hưởng đến mọi triển khai NetScaler ADC và Gateway, kể cả những hệ thống đang chạy ở cấu hình mặc định.
  • CVE-2026-88772: Lỗ hổng tràn bộ nhớ, có thể bị lợi dụng để thực thi mã từ xa hoặc tấn công từ chối dịch vụ. Nó ảnh hưởng đến các thiết bị có bật cấu hình DTLS – vốn là thiết lập mặc định trên các máy chủ ảo VPN.

Cả hai lỗ hổng đều có điểm CVSS 9.5, mức gần như cao nhất trong thang đánh giá mức độ nghiêm trọng. Citrix cũng đã công bố các chỉ dấu xâm phạm (IoCs) để hỗ trợ tổ chức kiểm tra hệ thống.

Quản trị viên hoang mang vì lệnh ngắt hệ thống không rõ nguồn

Trong cuối tuần, nhiều quản trị viên NetScaler chia sẻ trên Reddit rằng họ nhận được yêu cầu tắt khẩn cấp thiết bị từ nhà cung cấp IT, đội CERT và đơn vị giám sát MDR – thường là không kèm lời giải thích.

Một số cảnh báo này bắt nguồn từ thông báo trước nội bộ của Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC-NL), được cho là chia sẻ dưới mức hạn chế TLP:AMBER. Theo bản sao được đăng trong chủ đề Reddit, NCSC-NL cho biết họ nhận thông tin về hai zero-day từ một CERT đối tác châu Âu, và hoạt động khai thác đã được ghi nhận tại nhiều khách hàng Citrix trên toàn cầu.

Trong khi một số quản trị viên lập tức đưa NetScaler của mình offline, những người khác phàn nàn rằng họ không nhận được bất kỳ thông báo chính thức nào.

CISA vào cuộc, đưa lỗ hổng vào danh mục KEV

Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) đã nhanh chóng bổ sung CVE-2026-88771 và CVE-2026-88772 vào danh mục KEV (Known Exploited Vulnerabilities – các lỗ hổng đã biết đang bị khai thác).

"Các tác nhân đe dọa đang tích cực khai thác những lỗ hổng này trên phạm vi toàn cầu" – CISA cảnh báo.

CISA cũng khuyến nghị người dùng và quản trị viên xem xét khuyến cáo của Citrix, đồng thời kiểm tra dấu hiệu xâm phạm trước khi vá nếu có thể. Hiện danh mục KEV của CISA đã chứa hơn một chục lỗ hổng Citrix NetScaler, bao gồm cả CVE-2026-19490 và CVE-2026-8452 mới được thêm gần đây.

Chuyên gia phân tích bảo mậtChuyên gia phân tích bảo mật

Ý nghĩa với doanh nghiệp và quản trị viên tại Việt Nam

NetScaler là giải pháp cân bằng tải và truy cập từ xa được nhiều doanh nghiệp, ngân hàng và tổ chức tại Việt Nam sử dụng để vận hành VPN nội bộ. Với đặc điểm khai thác không cần xác thực của CVE-2026-88771, bất kỳ thiết bị nào lộ diện trên Internet mà chưa được vá đều có thể trở thành mục tiêu.

Các khuyến nghị dành cho đội ngũ vận hành:

  • Cập nhật ngay lên phiên bản NetScaler ADC và Gateway đã được Citrix vá.
  • Kiểm tra IoCs và log hệ thống để phát hiện dấu hiệu xâm phạm trước đó, vì hệ thống có thể đã bị chiếm quyền trước khi bản vá được phát hành.
  • Hạn chế truy cập giao diện quản trị NetScaler từ Internet, chỉ cho phép dải IP tin cậy.
  • Theo dõi các thông báo từ CISA và trung tâm ứng cứu khẩn cấp máy tính Việt Nam (VNCERT/CC) để cập nhật tình hình.

Việc Citrix âm thầm phát hành bản vá và chỉ xác nhận khai thác sau khi thông tin rò rỉ từ NCSC-NL cho thấy áp lực thời gian trong các sự cố zero-day ngày càng gay gắt. Với điểm CVSS 9.5 và khả năng khai thác từ xa không xác thực, đây là một trong những sự kiện bảo mật nghiêm trọng nhất mà cộng đồng quản trị hệ thống phải đối mặt trong năm nay.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗