แจ้งเตือน! ช่องโหว่ร้ายแรง Citrix NetScaler ถูกใช้โจมตีจริง เสี่ยงข้ามล็อกอินเข้าระบบ

ยอดเข้าชม: 40 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานการโจมตีช่องโหว่ใน Citrix NetScaler ADC และ NetScaler Gateway โดยช่องโหว่ CVE-2026-19490 อาจทำให้ผู้โจมตีข้ามการยืนยันตัวตนและเข้าถึงระบบได้โดยไม่ได้รับอนุญาต ขณะที่ CVE-2026-19489 อาจทำให้ระบบหยุดให้บริการ ทั้งนี้พบการนำช่องโหว่ไปใช้โจมตีแล้ว ผู้ดูแลระบบควรเร่งอัปเดตและตรวจสอบระบบโดยทันที [1]

1. รายละเอียดช่องโหว่
1.1 CVE-2026-19490 (CVSS: 9.3) เป็นช่องโหว่ประเภท Authentication Bypass ซึ่งเกิดจากกระบวนการตรวจสอบสิทธิ์ของระบบไม่เพียงพอ ส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถหลีกเลี่ยงกลไกความปลอดภัยและเข้าถึงบริการที่ได้รับผลกระทบได้ [2]

ช่องโหว่นี้สามารถโจมตีผ่านเครือข่ายได้ โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ที่ถูกต้องก่อนการโจมตี และอาจนำไปสู่การเข้าถึงระบบโดยไม่ได้รับอนุญาต
ระบบที่มีความเสี่ยง ได้แก่
– Citrix NetScaler Gateway
– SSL VPN
– ICA Proxy
– AAA Virtual Server
– ระบบ Remote Access ที่เปิดให้บริการจากอินเทอร์เน็ต
1.2 CVE-2026-19489 (CVSS: 8.8) เป็นช่องโหว่ประเภท Memory Overflow ซึ่งเกิดจากการจัดการหน่วยความจำที่ไม่เหมาะสม อาจทำให้ผู้โจมตีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษ ส่งผลให้อุปกรณ์ทำงานผิดปกติ หยุดให้บริการ หรือเกิดภาวะ Denial of Service (DoS) ได้[3]
ช่องโหว่นี้มีเงื่อนไขว่าระบบต้องเปิดใช้งาน SIP ALG บน Large Scale NAT (LSN) Group จึงจะได้รับผลกระทบ

2. ผลิตภัณฑ์ Citrix NetScaler ADC และ NetScaler Gateway ที่ควรตรวจสอบ ได้แก่ [4]
– NetScaler ADC และ NetScaler Gateway
เวอร์ชัน 14.1 ก่อน 14.1-73.32
เวอร์ชัน 13.1 ก่อน 13.1-63.21
– NetScaler ADC FIPS
เวอร์ชันก่อน 14.1-73.32 FIPS
– NetScaler ADC FIPS และ NDcPP
เวอร์ชันก่อน 13.1-37.277

3. รูปแบบการโจมตีและผลกระทบ
ผู้ไม่หวังดีสามารถใช้ช่องโหว่ CVE-2026-19490 เพื่อข้ามกระบวนการยืนยันตัวตนของ Citrix NetScaler Gateway และเข้าถึงระบบโดยไม่ได้รับอนุญาต โดยเฉพาะระบบที่เปิดให้บริการจากอินเทอร์เน็ต เช่น VPN หรือ Remote Access ซึ่งอาจนำไปสู่การเข้าถึงทรัพยากรภายในหน่วยงาน ขโมยข้อมูล แก้ไขการตั้งค่าระบบ หรือใช้เป็นช่องทางสำหรับโจมตีระบบอื่นภายในเครือข่ายได้ นอกจากนี้ ช่องโหว่ CVE-2026-19489 อาจถูกใช้เพื่อทำให้ระบบทำงานผิดปกติหรือหยุดให้บริการ ส่งผลกระทบต่อความต่อเนื่องในการให้บริการของหน่วยงาน

4. แนวทางการแก้ไขและป้องกัน
4.1 อัปเดตแพตช์ทันที
ติดตั้ง Security Update ของ Citrix NetScaler ตามเวอร์ชันที่ผู้ผลิตแนะนำ เพื่อปิดช่องโหว่ CVE-2026-19490 และ CVE-2026-19489
4.2 จำกัดการเข้าถึงระบบ
ลดความเสี่ยงโดยจำกัดการเข้าถึง NetScaler Gateway จากอินเทอร์เน็ต อนุญาตเฉพาะ IP หรือผู้ใช้งานที่จำเป็น และหลีกเลี่ยงการเปิด Management Interface จากภายนอก
4.3 ตรวจสอบ Log ย้อนหลัง
ตรวจสอบ NetScaler Log, VPN Log, Firewall และ SIEM เพื่อค้นหาการเข้าสู่ระบบผิดปกติ การเข้าถึงจาก IP ที่ไม่ทราบแหล่งที่มา หรือพฤติกรรมที่อาจเกี่ยวข้องกับการโจมตี
4.4 ตรวจสอบบัญชีและสิทธิ์ผู้ใช้งาน
ตรวจสอบบัญชี Administrator การเพิ่มบัญชีใหม่ การเปลี่ยนแปลงสิทธิ์ และยกเลิก Session หรือเปลี่ยนรหัสผ่าน หากพบความผิดปกติ
4.5 รับมือกรณีพบการบุกรุก
แยกระบบที่ต้องสงสัยออกจากเครือข่าย เก็บหลักฐานและ Log ที่เกี่ยวข้อง ตรวจสอบขอบเขตความเสียหาย และดำเนินการแก้ไขก่อนนำระบบกลับมาใช้งาน

แหล่งอ้างอิง
[1] https://dg.th/ab28rdv9kc
[2] https://dg.th/h9ksp71yig
[3] https://dg.th/rm9tjh80z5
[4] https://dg.th/cow9qa7rsx