Lỗ hổng Citrix NetScaler mới đang bị khai thác tích cực, CISA yêu cầu vá gấp
CISA vừa đưa lỗ hổng nghiêm trọng CVE-2026-8452 trong Citrix NetScaler vào danh sách KEV sau khi phát hiện các cuộc tấn công khai thác trong tự nhiên. Mặc dù nhà sản xuất chỉ xếp loại là lỗi tràn bộ nhớ gây DoS, các chuyên gia đã chứng minh lỗ hổng này có thể dẫn đến thực thi mã từ xa. Các cơ quan chính phủ được yêu cầu vá lỗ hổng trước ngày 29/8.

Lỗ hổng Citrix NetScaler mới đang bị khai thác tích cực, CISA yêu cầu vá gấp
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đang thúc giục các tổ chức chính phủ khẩn trương vá một lỗ hổng Citrix NetScaler vừa được vá trước đó nhưng đang bị tin tặc khai thác trong tự nhiên. Lỗ hổng này, được theo dõi là CVE-2026-8452, đã được CISA thêm vào danh mục Lỗ hổng bị khai thác đã biết (KEV) hôm 26/8.
Minh họa về lỗ hổng Citrix NetScaler
Chi tiết về lỗ hổng
Citrix đã công bố bản vá cho lỗ hổng này cùng với một số lỗ hổng khác vào ngày 30/6. Theo nhà sản xuất, lỗ hổng CVE-2026-8452 chỉ có thể bị khai thác thông qua các thiết bị được cấu hình làm máy chủ ảo AAA hoặc máy chủ VPN Gateway. Các phiên bản vá lỗi bao gồm 14.1-72.61 (FIPS), 13.1-63.18 và 13.1-37.272.
Trong khuyến cáo của mình, Citrix mô tả đây là lỗ hổng tràn bộ nhớ nghiêm trọng có thể dẫn đến hành vi không thể đoán trước hoặc sai sót và tấn công DoS (Từ chối dịch vụ). Tuy nhiên, công ty an ninh mạng WatchTowr đã phân tích và chứng minh rằng lỗ hổng này thực sự có thể bị khai thác để thực thi mã từ xa mà không cần xác thực (unauthenticated RCE).
Tình trạng khai thác trong tự nhiên
WatchTowr đã công bố chi tiết kỹ thuật và mã khai thác (PoC) công khai vào ngày 14/8. Ngay sau đó, các công ty an ninh mạng như Previdian (trước đây là KEVIntel) và Defused đã bắt đầu ghi nhận các cuộc tấn công khai thác lỗ hổng này trong tự nhiên. Cụ thể, tin tặc đã thả web shell vào hệ thống và thực thi các lệnh do thám như id và echo.
CISA đã yêu cầu các cơ quan chính phủ liên bang vá lỗ hổng này trước ngày 29/8.
Đáng chú ý, đây là lỗ hổng thứ hai trong thời gian gần đây bị khai thác tích cực, sau lỗ hổng CVE-2026-8451 mang phong cách CitrixBleed mà tin tặc bắt đầu khai thác chỉ trong vòng 24 giờ sau khi lộ thông tin công khai.
Khuyến nghị cho người dùng Việt Nam
Các doanh nghiệp và tổ chức tại Việt Nam đang sử dụng Citrix NetScaler cũng cần đặc biệt lưu ý, bởi đây là thiết bị thường được dùng làm cổng VPN cho nhân viên từ xa. Để giảm thiểu rủi ro, cần thực hiện ngay các bước sau:
- Vá lỗ hổng ngay lập tức bằng cách cập nhật lên phiên bản mới nhất do Citrix phát hành.
- Nếu chưa thể vá, hãy vô hiệu hóa hoặc hạn chế quyền truy cập vào các máy chủ ảo AAA và Gateway VPN.
- Rà soát hệ thống để tìm các dấu hiệu bất thường như web shell lạ hoặc các lệnh do thám bất thường.
- Theo dõi các cập nhật mới nhất từ Citrix để xác nhận tình trạng khai thác chính thức.
Trong bối cảnh an ninh mạng ngày càng phức tạp, việc vá lỗ hổng kịp thời không chỉ là yêu cầu kỹ thuật mà còn là yếu tố sống còn để bảo vệ dữ liệu và hệ thống trước các cuộc tấn công ngày càng tinh vi.
Bài viết được tổng hợp và biên dịch từ SecurityWeek, tác giả Eduard Kovacs.
Bài viết liên quan

Công nghệ
Thỏa thuận 18 tỷ USD của Meta về an toàn trẻ em vấp phải rào cản công nghệ xác minh độ tuổi
26 tháng 8, 2026

Công nghệ
Sự cố AI 'nổi loạn' của OpenAI nghiêm trọng hơn chúng ta tưởng
26 tháng 8, 2026

AI & ML
Mỹ thu giữ tên miền của mạng botnet Trung Quốc dùng để tấn công NASA, Bộ Tư pháp và Thượng viện
26 tháng 8, 2026