Citrix ออกแพตช์ฉุกเฉินเมื่อ 4 ต.ค. อุดช่องโหว่ CVE-2026-88779 ใน NetScaler ADC และ NetScaler Gateway ที่เปิดใช้การล็อกอินแบบ SAML หลังมีรายงานว่าถูกโจมตีจริงแล้ว ThaiCERT ออกประกาศเตือนเมื่อ 5 ต.ค. เรื่องนี้กระทบองค์กรที่ดูแลเครื่อง NetScaler เอง ไม่ใช่ผู้ใช้ทั่วไป แต่ใครดูแลระบบนี้ควรเช็กวันนี้
ช่องโหว่นี้ทำอะไรได้
ตามข้อมูลที่ ThaiCERT และ BleepingComputer รายงานตรงกัน ช่องโหว่นี้อยู่ในขั้นตอนยืนยันตัวตนแบบ SAML ของ NetScaler
- เป็นช่องโหว่หน่วยความจำล้น (buffer overflow) ในส่วนยืนยันตัวตนแบบ SAML คะแนน CVSS 8.7
- ผลที่ Citrix ระบุคือทำให้ระบบล่มและเครื่องรีบูตซ้ำ ๆ
- นักวิจัยที่วิเคราะห์การโจมตีรายงานว่าผู้โจมตีส่งชื่อผู้ใช้ที่แฝงคำสั่งให้เครื่องดาวน์โหลดไฟล์ไปรัน ซึ่งชี้ว่าอาจสั่งรันโค้ดได้ ไม่ใช่แค่ทำให้ล่ม
- ผลกระทบเกิดกับเครื่องที่เปิดใช้ SAML เป็นผู้ให้บริการ (SP) หรือผู้ยืนยันตัวตน (IdP) เท่านั้น
เวอร์ชันที่แก้แล้ว
| สายเวอร์ชัน | เวอร์ชันที่แก้ |
|---|---|
| NetScaler ADC และ Gateway 14.1 | 14.1-73.41 |
| NetScaler ADC และ Gateway 13.1 | 13.1-64.28 |
| รุ่น FIPS | 14.1-73.41 FIPS และ 13.1-37.282 |
ผู้ดูแลระบบควรทำอะไรต่อ
ลำดับที่ควรทำคือเช็กก่อนว่าเครื่องเข้าข่ายหรือไม่ แล้วอัปเดตโดยเร็ว
- เช็กว่าเครื่อง NetScaler เปิดใช้ SAML อยู่หรือไม่ ทั้งแบบ SP และ IdP
- อัปเดตเป็นเวอร์ชันที่แก้ทันที เพราะข้อมูลที่รายงานระบุว่าแพตช์ของช่องโหว่อื่นก่อนหน้านี้ไม่ครอบคลุมตัวนี้
- บล็อกที่อยู่ IP ที่ Citrix ประกาศไว้ และเปิดดู log หาการล็อกอินที่ผิดปกติ
CISA ของสหรัฐฯ นำช่องโหว่นี้เข้าบัญชีช่องโหว่ที่ถูกใช้โจมตีจริง (KEV) และกำหนดให้หน่วยงานรัฐบาลกลางสหรัฐฯ แก้ภายใน 7 ต.ค. ซึ่งบอกได้ว่าเรื่องนี้เร่งด่วนแค่ไหน อ่านอีกเคสแพตช์ด่วนของอุปกรณ์เครือข่ายได้ที่ WatchGuard อุดช่องโหว่ Fireware OS คะแนน 9.2 รันคำสั่ง root ได้
