Hai lỗ hổng Zero-Day mới chưa được vá trong các thiết bị Citrix NetScaler ADC và NetScaler Gateway cho phép thực thi mã từ xa (RCE) đang bị khai thác tích cực trong thực tế, công ty bảo mật watchTowr cho biết vào ngày 26 tháng 9.
Citrix hiện vẫn chưa xác nhận các lỗi này hoặc công bố bản sửa lỗi. Một số quản trị viên cho biết họ đã phải ngắt kết nối thiết bị (offline) thay vì chờ đợi bản vá có sẵn.
NetScaler ADC và NetScaler Gateway là các thành phần nằm ở rìa của mạng doanh nghiệp, nơi chúng xử lý VPN và truy cập từ xa, cân bằng tải và xác thực người dùng.
Các lỗi mới này không phải là lỗ hổng vượt qua xác thực, CVE-2026-19490, mà Citrix đã khắc phục vào ngày 19 tháng 8 và CISA đã thêm vào danh mục các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities) vào ngày 9 tháng 9.
watchTowr mô tả các lỗ hổng mới là chưa được vá, trong khi bản sửa lỗi cho lỗ hổng bypass đã tồn tại từ ngày 19 tháng 8. Citrix vẫn chưa cho biết liệu các thiết bị chạy bản build tháng 8 (14.1-73.32 và 13.1-63.21) hoặc bất kỳ bản build mới nào có bị ảnh hưởng bởi các lỗi mới hay không.
Bài đăng đầu tiên của watchTowr trên X vào ngày 26 tháng 9 nói rằng họ đang phản ứng trước các tin đồn về một số lỗ hổng NetScaler RCE chưa được vá trong thực tế. "Mặc dù các chi tiết còn khan hiếm, nhưng thông tin này là đáng tin cậy," họ viết.
Một bài đăng tiếp theo lúc 22:19 UTC đã đưa ra báo cáo đầy đủ hơn: hai lỗ hổng, đều là thực thi mã từ xa (RCE), đều chưa được vá, bị khai thác trước khi có bất kỳ bản sửa lỗi nào, được phát hiện trong quá trình điều tra pháp lý kỹ thuật số (forensic), và dự kiến sẽ có thông báo cũng như bản vá từ Citrix vào đầu tuần của ngày 28 tháng 9. Mọi câu hỏi thêm đã được chuyển hướng đến Citrix.
Công ty này vẫn chưa công bố bằng chứng, không nêu tên nạn nhân và không cho biết cuộc điều tra forensic của bên nào đã phát hiện ra hành vi khai thác. Vào tháng 8, watchTowr đã chứng minh rằng một lỗi heap overflow trên NetScaler mà Citrix đã vá vào tháng 6 có thể được sử dụng để thực thi mã từ xa.
Các báo cáo về lời khuyên tắt thiết bị đã xuất hiện trên Reddit cùng ngày. Một quản trị viên đăng trên r/Citrix viết rằng nhóm bảo mật của nhà cung cấp IT của họ đã gọi điện khuyên tắt NetScaler ngay lập tức mà không đưa ra chi tiết. Những người khác trong luồng thảo luận cho biết tổ chức của họ cũng đã làm điều tương tự.
Khuyến cáo và biện pháp ứng phó
Nguồn gốc cảnh báo của các nhà cung cấp vẫn chưa được xác lập. Do chưa có bản tin chính thức, hiện không có giải pháp tạm thời (workaround) từ nhà sản xuất và cũng không có Indicators of Compromise (IoC) nào cho các lỗi mới được công bố. Cho đến khi bản vá được phát hành, quyết định của những người đang vận hành NetScaler là duy trì kết nối, cách ly hay tắt nguồn, và liệu có nên coi thiết bị là đã bị xâm nhập hay không.
Bởi vì việc khai thác, theo mô tả của watchTowr, đã xảy ra trước khi có bản vá, việc cài đặt bản vá sẽ không cho người vận hành biết liệu kẻ tấn công đã xâm nhập từ trước đó hay chưa.
Vào năm 2025, sau khi một lỗi NetScaler bị khai thác dưới dạng Zero-Day nhắm vào các tổ chức ở Hà Lan, Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC-NL) cho biết việc chỉ cập nhật thôi là không đủ để loại bỏ rủi ro, vì kẻ tấn công có thể duy trì quyền truy cập đã đạt được trước khi vá, và khuyên các quản trị viên nên chạy các script kiểm tra của họ.
Hướng dẫn hiện tại của Citrix cho trường hợp nghi ngờ NetScaler bị xâm nhập bao gồm:
- Bảo tồn bằng chứng trước tiên: chụp snapshot của VPX instance, lưu trữ log trên các máy chủ syslog từ xa và NetScaler Console, gói hỗ trợ kỹ thuật và bản sao core dump của packet engine.
- Cách ly thiết bị khỏi mạng.
- Thay đổi mật khẩu và mã bí mật (secret) của mọi tài khoản dịch vụ được lưu trữ trên đó, đặt lại mật khẩu của người dùng đã đăng nhập qua thiết bị, và thu hồi các chứng chỉ cũng như khóa riêng (private keys).
- Không để giao diện quản lý tiếp xúc với internet. "NetScaler Management Services không bao giờ được phép tiếp xúc trực tiếp với internet công cộng," hướng dẫn nêu rõ.
Các script kiểm tra năm 2025 của cơ quan Hà Lan, bao gồm kiểm tra trên thiết bị trực tiếp, core dump và hình ảnh NetScaler đầy đủ, là một lựa chọn bổ sung, tuy có những hạn chế nhất định.
Tài liệu README của script kiểm tra trực tiếp cho biết nó tìm kiếm các tệp dấu hiệu bị xâm nhập, không nhắm vào một lỗ hổng cụ thể nào và không đảm bảo hiệu quả tuyệt đối. Mã nguồn này được cập nhật lần cuối vào tháng 9 năm 2025.
Việc phiên bản NetScaler nào sẽ nhận được bản vá cũng là một câu hỏi mở. NetScaler 13.1 đã kết thúc giai đoạn bảo trì (End of Maintenance) vào ngày 15 tháng 9 theo lịch trình phát hành của Citrix, và công ty vẫn chưa cho biết liệu phiên bản này có được hỗ trợ hay không.
Tính đến sáng Chủ nhật, Citrix vẫn chưa công bố bất kỳ thông tin nào về các lỗi mới. The Hacker News đã liên hệ với Cloud Software Group (công ty sở hữu Citrix và NetScaler) và watchTowr để yêu cầu bình luận.