
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์พบรายงานช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับผลิตภัณฑ์ Citrix NetScaler ADC และ NetScaler Gateway ซึ่งเป็นช่องโหว่ประเภท Memory Overflow และพบการใช้ประโยชน์จากช่องโหว่ในการโจมตีจริง โดยมีเป้าหมายไปยังระบบที่มีการใช้งาน SAML Authentication อาจทำให้บริการ NetScaler เกิดภาวะ Denial of Service (DoS) และหากถูกโจมตีซ้ำอย่างต่อเนื่อง อาจส่งผลให้บริการไม่สามารถใช้งานได้เป็นระยะเวลานาน ผู้ดูแลระบบที่มีการใช้งาน NetScaler ADC หรือ NetScaler Gateway จึงควรตรวจสอบการตั้งค่าและเร่งอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว [1]
1. รายละเอียด
ช่องโหว่ CVE-2026-88779 (CVSS v3.1: 7.5)[2] เป็นช่องโหว่ประเภท Memory Overflow จัดอยู่ใน CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer [3] ส่งผลกระทบต่อ NetScaler ADC และ NetScaler Gateway ที่มีการกำหนดค่าให้ทำงานร่วมกับระบบยืนยันตัวตนแบบ SAML Service Provider (SAML SP) หรือ SAML Identity Provider (SAML IdP)
Citrix ระบุว่า ผลกระทบที่ได้รับการยืนยันจากช่องโหว่ CVE-2026-88779 เกี่ยวข้องกับ ความพร้อมใช้งานของระบบ (Availability) โดยผู้โจมตีสามารถใช้ช่องโหว่ดังกล่าวทำให้ NetScaler เกิด Crash, Restart หรือภาวะ Denial of Service (DoS) ส่งผลให้บริการไม่สามารถใช้งานได้ ทั้งนี้ มีรายงานพบการโจมตีอุปกรณ์ที่ได้ติดตั้งแพตช์เพื่อแก้ไขช่องโหว่ NetScaler รายการก่อนหน้าแล้ว เช่น CVE-2026-88771 หรือ CVE-2026-88778 แต่ยังไม่ครอบคลุมการแก้ไข CVE-2026-88779 ผู้ดูแลระบบจึงจำเป็นต้องติดตั้งอัปเดตเพิ่มเติมเพื่อแก้ไขช่องโหว่ดังกล่าวโดยเฉพาะ
นอกจากนี้ CISA ได้เพิ่ม CVE-2026-88779 เข้าในบัญชี Known Exploited Vulnerabilities (KEV) เมื่อวันที่ 4 ตุลาคม 2569 หลังพบหลักฐานว่าช่องโหว่ถูกนำไปใช้โจมตีจริง อย่างไรก็ตาม ปัจจุบันยังไม่มีการยืนยันจาก Citrix ว่าช่องโหว่นี้ส่งผลกระทบต่อ ความถูกต้องของข้อมูล (Integrity) หรือสามารถนำไปใช้เพื่อ รันโค้ดและเข้าควบคุมระบบได้โดยตรง [4]
2. รูปแบบการโจมตี
2.1 ผู้โจมตีค้นหาอุปกรณ์ NetScaler ที่สามารถเข้าถึงได้จากอินเทอร์เน็ต โดยเฉพาะระบบที่มีการใช้งาน SAML SP หรือ SAML IdP ซึ่งเป็นเงื่อนไขสำคัญของช่องโหว่
2.2 ผู้โจมตีส่ง Request ที่มีข้อมูลหรือโครงสร้างผิดปกติไปยังส่วนการประมวลผล SAML ของ NetScaler เพื่อกระตุ้นข้อผิดพลาดด้านการจัดการหน่วยความจำ
2.3 เมื่อระบบประมวลผล Request ดังกล่าว อาจเกิดภาวะ Memory Overflow ซึ่งส่งผลให้ Process หรือบริการที่เกี่ยวข้องกับ NetScaler ทำงานผิดปกติหรือเกิด Crash
2.4 ผลจากการโจมตีอาจทำให้อุปกรณ์ NetScaler Restart หรือบริการ Gateway และ SAML Authentication ไม่สามารถให้บริการได้ ส่งผลกระทบต่อผู้ใช้งานที่ต้องพึ่งพาระบบดังกล่าวในการเข้าถึงบริการของหน่วยงาน
2.5 หากผู้โจมตีส่ง Request เพื่อกระตุ้นช่องโหว่ซ้ำอย่างต่อเนื่อง อาจทำให้ระบบเกิด Crash หรือ Restart ซ้ำ และทำให้บริการอยู่ในภาวะ Denial of Service (DoS) เป็นระยะเวลานาน
3. แนวทางการแก้ไข
ผลิตภัณฑ์ที่ได้รับผลกระทบ ได้แก่ NetScaler ADC และ NetScaler Gateway ที่มีการกำหนดค่าเป็น SAML Service Provider (SAML SP) หรือ SAML Identity Provider (SAML IdP) รวมถึง Secure Private Access Hybrid deployments ที่ใช้งาน NetScaler Instance ผู้ดูแลระบบสามารถตรวจสอบว่า NetScaler มีการกำหนดค่าที่เข้าเงื่อนไขของช่องโหว่หรือไม่ โดยตรวจสอบ Configuration ว่าพบรายการใดรายการหนึ่งต่อไปนี้
– กรณีกำหนดค่าเป็น SAML Service Provider (SAML SP) ให้ตรวจสอบว่าพบ add authentication samlAction
– กรณีกำหนดค่าเป็น SAML Identity Provider (SAML IdP) ให้ตรวจสอบว่าพบ add authentication samlIdPProfileหากพบการกำหนดค่าดังกล่าว แนะนำให้ผู้ดูแลระบบ เร่งอัปเดต NetScaler เป็นเวอร์ชันที่ได้รับการแก้ไข ดังนี้
– NetScaler ADC / Gateway 14.1 → 14.1-73.41 หรือใหม่กว่า
– NetScaler ADC / Gateway 13.1 → 13.1-64.28 หรือใหม่กว่า
– NetScaler ADC 14.1-FIPS → 14.1-73.41 FIPS หรือใหม่กว่า
– NetScaler ADC 13.1-FIPS / NDcPP → 13.1-37.282 หรือใหม่กว่า
สำหรับผู้ดูแลระบบที่ได้อัปเดต NetScaler เพื่อแก้ไขช่องโหว่ CVE-2026-88771 ถึง CVE-2026-88778 ไปก่อนหน้านี้ หากระบบมีการกำหนดค่าใช้งาน SAML ตามเงื่อนไขที่ได้รับผลกระทบ ยังคงจำเป็นต้องอัปเดตเพิ่มเติมเป็น Build ที่แก้ไข CVE-2026-88779
กรณีที่ยังไม่สามารถดำเนินการอัปเดตได้ทันที Citrix ได้จัดเตรียม Signature สำหรับ Global Deny List เพื่อใช้เป็นมาตรการ Virtual Patching ชั่วคราว สำหรับลดความเสี่ยงระหว่างรอการอัปเดต โดยระบบต้องใช้งาน NetScaler Console on-premises ที่เชื่อมต่อ Cloud Connect หรือ NetScaler Console Service และต้องเปิดสถานะ Virtual Patching = Enabled ที่รองรับ Build ในช่วง 14.1: ตั้งแต่ 14.1-73.37 จนถึงก่อน 14.1-73.41 และ 13.1: ตั้งแต่ 13.1-64.23 จนถึงก่อน 13.1-64.28 โดยสามารถตรวจสอบ Signature ด้วยคำสั่ง show appfw signatures โดยตรวจสอบค่า Encrypted Version ของ *Default Signatures ซึ่งควรเป็น v24 หรือใหม่กว่า และสามารถตรวจสอบการทำงานของ Global Deny List ด้วยคำสั่ง stat denylist global AAA_REQUEST
ทั้งนี้ Global Deny List เป็นเพียงมาตรการลดความเสี่ยงชั่วคราว ไม่ควรใช้แทนการอัปเดตซอฟต์แวร์ Citrix ยังคงแนะนำให้ติดตั้งเวอร์ชันที่มีการแก้ไขโดยเร็วที่สุด [5]
4. คำแนะนำด้านความปลอดภัยเพิ่มเติม
4.1 ตรวจสอบ NetScaler ADC และ NetScaler Gateway ที่เชื่อมต่อหรือเปิดให้เข้าถึงจากอินเทอร์เน็ต และจัดลำดับความสำคัญของระบบที่ทำหน้าที่ Gateway หรือ AAA Virtual Server
4.2 ตรวจสอบการตั้งค่า SAML ว่ามี samlAction หรือ samlIdPProfile หรือไม่ เพื่อประเมินว่าระบบเข้าข่ายเงื่อนไขของ CVE-2026-88779
4.3 เฝ้าระวัง เหตุการณ์ผิดปกติ เช่น NetScaler Restart หรือ Crash โดยไม่มีสาเหตุ การหยุดให้บริการของ Gateway/AAA และคำขอ SAML Authentication ที่มีลักษณะผิดปกติ
4.4 จำกัดการเข้าถึง Management Interface ของ NetScaler ให้สามารถเข้าถึงได้เฉพาะเครือข่ายหรือหมายเลข IP ที่จำเป็น และไม่ควรเปิด Management Interface สู่สาธารณะโดยไม่จำเป็น
4.5 ตรวจสอบ Firewall และ Perimeter Controls พร้อมพิจารณาบล็อกหมายเลข IP ที่ตรวจพบว่าเป็นแหล่งที่มาของพฤติกรรมโจมตีหรือสแกนระบบ
4.6 หากพบหลักฐานหรือสัญญาณว่าระบบอาจถูกบุกรุก ให้ดำเนินการตามกระบวนการ Incident Response ของหน่วยงาน ตรวจสอบ Log และ Configuration ที่เกี่ยวข้อง รวมถึงประเมินความจำเป็นในการเปลี่ยน Credentials, Keys หรือ Secrets ที่เกี่ยวข้อง หลังจากควบคุมเหตุการณ์แล้ว
แหล่งอ้างอิง
[1] https://dg.th/907cilau2v
[2] https://dg.th/i421byfceh
[3] https://dg.th/x0fmej8ir3
[4] https://dg.th/145mkxsf7o
[5] https://dg.th/6c0kdbuo4l
