Lỗ hổng zero-day mới trên Citrix NetScaler bị khai thác chỉ vài ngày sau khi vá bản cũ
Citrix xác nhận lỗ hổng zero-day CVE-2026-88779 đang bị khai thác trên các thiết bị NetScaler ADC và Gateway, chỉ vài ngày sau khi hai lỗ hổng zero-day khác được vá khẩn cấp. CISA đã đưa lỗ hổng này vào danh mục KEV, yêu cầu các cơ quan liên bang Mỹ xử lý trước ngày 7/10.

Cuối tuần qua, các quản trị viên hệ thống Citrix NetScaler đã phải căng mình xử lý sự cố sau khi một lỗ hổng zero-day mới bắt đầu bị khai thác trên diện rộng. Điều đáng lo ngại là sự việc xảy ra chỉ vài ngày sau khi các thiết bị này vừa được vá hai lỗ hổng zero-day khác.
CVE-2026-88779 là gì?
Theo Citrix, lỗ hổng mới mang mã CVE-2026-88779, được xếp vào mức độ nghiêm trọng cao. Đây là một vấn đề tràn bộ nhớ (memory overflow) ảnh hưởng đến các thiết bị NetScaler ADC và NetScaler Gateway được cấu hình theo dạng SAML SP (Service Provider) hoặc SAML IdP (Identity Provider).
Minh họa lỗ hổng Citrix NetScaler
Citrix cho biết trong một bài đăng trên blog:
"Citrix đã quan sát thấy các cuộc tấn công có mục tiêu nhắm vào những triển khai NetScaler chưa được xử lý, có thể dẫn đến tấn công từ chối dịch vụ (DoS). Nếu tình trạng này bị kích hoạt lặp đi lặp lại, dịch vụ có thể rơi vào trạng thái không khả dụng. Phân tích của chúng tôi cho thấy vấn đề này ảnh hưởng đến tính sẵn sàng của dịch vụ, và chúng tôi chưa ghi nhận tác động đến tính toàn vẹn dữ liệu của khách hàng."
Mặc dù Citrix mô tả đây là lỗ hổng DoS, nhưng một số chuyên gia cho rằng nó cũng có thể bị lợi dụng để thực thi mã từ xa (RCE) — điều khiến mức độ rủi ro tăng lên đáng kể.
Bối cảnh: Ba lỗ hổng trong vòng một tuần
Các cuộc tấn công này được phát hiện chỉ vài ngày sau khi quản trị viên NetScaler được cảnh báo về hai lỗ hổng zero-day đang bị khai thác là CVE-2026-88771 và CVE-2026-88772, khiến không ít khách hàng phải rút phích cắm thiết bị để bảo vệ hệ thống.
Nhà nghiên cứu bảo mật Kevin Beaumont — người đặt biệt danh cho nhóm lỗ hổng trước đó là "PitScaler" — đã tạm gọi lỗ hổng mới là "PitScaler 2". Ông xác nhận đã chứng kiến các nỗ lực khai thác nhắm vào những honeypot đã được vá. Đáng chú ý, Beaumont còn báo cáo rằng một trong các honeypot của ông đang chạy một mã độc nhị phân được tải xuống từ kẻ tấn công.
Trên Reddit, nhiều người dùng ban đầu phản ánh rằng các thiết bị NetScaler đã được cập nhật lên phiên bản mới nhất để vá CVE-2026-88771 và CVE-2026-88772 vẫn tiếp tục bị khởi động lại liên tục. Log hệ thống mà các quản trị viên bị ảnh hưởng xem xét cho thấy các yêu cầu xác thực mang theo lệnh shell ẩn trong trường tên người dùng, nhằm mục đích tải về và chạy một script độc hại.
Một người dùng đã thu được script này cho biết nó cố gắng cài web shell, duy trì sự tồn tại qua các lần khởi động lại, và tải lên cấu hình cùng bản sao lưu của thiết bị. Tuy nhiên, người này cũng thận trọng lưu ý rằng chưa có bằng chứng script thực sự đã chạy thành công.
Quản trị viên gặp khó khăn trong việc xử lý
Trước khi bản vá chính thức được phát hành, nhiều quản trị viên phàn nàn về tình trạng hàng đợi hỗ trợ kéo dài hàng giờ, cùng các giải pháp tạm thời đôi khi không ngăn được tình trạng crash hệ thống.
CISA — Cơ quan An ninh mạng và Hạ tầng Mỹ — đã bổ sung CVE-2026-88779 vào danh mục KEV (Known Exploited Vulnerabilities) vào ngày 4/10, yêu cầu các cơ quan liên bang Mỹ phải xử lý trước ngày 7/10. Đây là lỗ hổng NetScaler bị khai thác thứ sáu được CISA thêm vào danh mục trong năm 2026 — một con số đáng báo động cho thấy dòng sản phẩm này đang là mục tiêu ưa thích của giới tấn công.
Ý nghĩa đối với doanh nghiệp Việt Nam
Với các tổ chức tại Việt Nam đang sử dụng NetScaler để quản lý truy cập từ xa và xác thực người dùng — đặc biệt trong các lĩnh vực ngân hàng, tài chính, viễn thông và cơ quan nhà nước — đây là lời cảnh báo nghiêm túc. Các khuyến nghị cần thực hiện ngay:
- Kiểm tra phiên bản NetScaler ADC và Gateway đang chạy, xác định xem có đang cấu hình SAML SP/IdP hay không.
- Áp dụng ngay bản vá mới nhất từ Citrix và khởi động lại thiết bị theo hướng dẫn của nhà cung cấp.
- Rà soát log để phát hiện các yêu cầu xác thực bất thường, đặc biệt là các trường tên người dùng chứa ký tự shell hoặc lệnh thực thi.
- Cân nhắc giới hạn quyền truy cập Internet trực tiếp vào trang quản trị và giao diện SAML nếu không thực sự cần thiết.
- Theo dõi sát thông báo từ Citrix và CISA, bởi các đợt tấn công theo cấp độ khai thác lỗ hổng này thường tái diễn trong nhiều tuần.
Sự việc lần này là lời nhắc nhở rằng trong bối cảnh các lỗ hổng zero-day trên thiết bị biên (edge device) ngày càng bị khai thác nhanh chóng, việc vá lỗi theo quy trình chuẩn không còn đủ — doanh nghiệp cần xây dựng chiến lược phòng thủ theo chiều sâu (defense-in-depth) và giám sát liên tục để phát hiện các dấu hiệu bất thường trước khi thiệt hại xảy ra.
Tác giả Eduard Kovacs, SecurityWeek
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026
Công nghệ
Kagi dừng phát triển trình duyệt Orion trên Linux, chuyển sang mã nguồn mở
05 tháng 10, 2026