แจ้งเตือน พบ Zero-Day ใหม่ 2 ช่องโหว่ใน Citrix NetScaler เสี่ยงถูกเข้าควบคุมระบบโดยไม่ต้องยืนยันตัวตน

ยอดเข้าชม: 44 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานเกี่ยวกับช่องโหว่ Zero-Day จำนวน 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ที่อาจทำให้ผู้โจมตีสามารถดำเนินการ Remote Code Execution (RCE) ได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยบริษัทวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ watchTowr ระบุว่า ช่องโหว่ดังกล่าวถูกตรวจพบจากการตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัย และมีข้อมูลว่าถูกนำไปใช้ในการโจมตีจริงแล้ว [1] ทั้งนี้ ณ วันที่ 27 กันยายน 2569 Citrix ยังไม่ได้เผยแพร่หมายเลข CVE รายละเอียดทางเทคนิค หรือแพตช์แก้ไขสำหรับช่องโหว่ใหม่ทั้ง 2 รายการอย่างเป็นทางการ

1. รายละเอียดช่องโหว่ [2]
พบรายงานช่องโหว่ Zero-Day จำนวน 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ซึ่งผู้โจมตีอาจใช้ช่องโหว่ดังกล่าวเพื่อเข้าควบคุมอุปกรณ์ได้โดยไม่ต้องยืนยันตัวตน โดย watchTowr ระบุว่า ช่องโหว่ทั้ง 2 รายการเป็นคนละช่องโหว่ และมีข้อมูลว่าถูกนำไปใช้โจมตีจริงแล้ว โดยขณะนี้ยังไม่มีการเปิดเผยรายละเอียดทางเทคนิค หมายเลข CVE หรือแพตช์แก้ไขอย่างเป็นทางการ หากผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ได้สำเร็จ อาจส่งผลให้สามารถเข้าควบคุมอุปกรณ์ เข้าถึงข้อมูลหรือบริการที่เกี่ยวข้อง และอาจใช้ระบบดังกล่าวเป็นช่องทางในการเข้าถึงระบบอื่นภายในเครือข่ายขององค์กร

ทั้งนี้ ช่องโหว่ Zero-Day ใหม่ทั้ง 2 รายการไม่ใช่ช่องโหว่เดียวกันกับ CVE-2026-19490 และ CVE-2026-19489 ซึ่ง Citrix ได้ออกแพตช์แก้ไขแล้วก่อนหน้านี้

2. ระบบและเวอร์ชันที่ได้รับผลกระทบได้แก่
2.1 Citrix NetScaler ADC
2.2 Citrix NetScaler Gateway
2.3 ระบบ NetScaler ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต
2.4 ระบบที่ให้บริการ SSL VPN, Remote Access หรือบริการที่เกี่ยวข้องกับการยืนยันตัวตนผ่าน NetScaler

ปัจจุบันยังไม่มีข้อมูลอย่างเป็นทางการจาก Citrix ที่ระบุเวอร์ชันที่ได้รับผลกระทบจาก Zero-Day ใหม่ทั้ง 2 รายการ ดังนั้นจึงควรพิจารณาระบบ NetScaler ADC และ NetScaler Gateway ที่เปิดให้บริการจากอินเทอร์เน็ตเป็นระบบที่ต้องเฝ้าระวังจนกว่าจะมีประกาศเพิ่มเติมจากผู้ผลิต

3. แนวทางการแก้ไข
ปัจจุบันยังไม่มีแพตช์แก้ไขอย่างเป็นทางการสำหรับช่องโหว่ Zero-Day ใหม่ทั้ง 2 รายการ ผู้ดูแลระบบควรดำเนินการดังนี้
3.1 ติดตามประกาศด้านความมั่นคงปลอดภัยจาก Citrix/NetScaler อย่างใกล้ชิด
3.2 เมื่อ Citrix เผยแพร่แพตช์หรือเวอร์ชันที่ได้รับการแก้ไขแล้ว ให้ตรวจสอบผลกระทบและดำเนินการอัปเดตตามคำแนะนำของผู้ผลิตโดยเร็ว
3.3 ตรวจสอบว่า NetScaler ADC หรือ NetScaler Gateway ขององค์กรมีการเปิดให้เข้าถึงจากอินเทอร์เน็ตหรือไม่
3.4 ตรวจสอบ Log และเหตุการณ์ย้อนหลังเพื่อค้นหาพฤติกรรมที่อาจบ่งชี้ถึงการเข้าถึงระบบโดยไม่ได้รับอนุญาต
3.5 ตรวจสอบ Configuration บัญชีผู้ใช้งาน Session และการเปลี่ยนแปลงระบบที่ผิดปกติ

4. หากยังไม่มีแพตช์หรือไม่สามารถดำเนินการแก้ไขได้ทันที ควรดำเนินการดังนี้
4.1 พิจารณาจำกัดการเข้าถึง NetScaler ADC และ NetScaler Gateway จากอินเทอร์เน็ตให้เหลือเฉพาะบริการและแหล่งที่มาที่จำเป็น
4.2 หากสามารถดำเนินการได้โดยไม่กระทบต่อภารกิจสำคัญ พิจารณาหยุดหรือแยกระบบ NetScaler ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเป็นการชั่วคราวตามระดับความเสี่ยงขององค์กร
4.3 เพิ่มการเฝ้าระวัง Log ของ NetScaler รวมถึง Firewall, VPN, Authentication และระบบปลายทางที่เชื่อมโยงกัน
4.4 ตรวจสอบบัญชีผู้ดูแลระบบ บัญชีที่มีสิทธิ์สูง และ Session ที่ผิดปกติหรือไม่ทราบแหล่งที่มา
4.5 ตรวจสอบการเปลี่ยนแปลงไฟล์ การตั้งค่า หรือการเชื่อมต่อออกจากอุปกรณ์ไปยังปลายทางที่ไม่คุ้นเคย
4.6 เก็บรักษา Log และหลักฐานทางดิจิทัลที่เกี่ยวข้อง หากสงสัยว่าระบบอาจถูกโจมตี เพื่อใช้ประกอบการตรวจสอบเหตุการณ์

แหล่งอ้างอิง
[1] https://dg.th/e8inkqhw23
[2] https://dg.th/djcb7aw5sq