Một bản khai thác proof-of-concept (PoC) đã được công bố, cho thấy cách một lỗ hổng heap overflow trước khi xác thực trên Citrix NetScaler ADC và NetScaler Gateway có thể bị lợi dụng để thực thi mã từ xa (RCE) với quyền root mà không cần xác thực. Lỗ hổng này có thể dẫn đến chiếm quyền điều khiển hệ thống.
Phân tích chi tiết lỗ hổng CVE-2026-8452
Lỗ hổng này ban đầu được Cloud Software Group đề cập trong bản tin bảo mật ngày 30 tháng 6 với mã CTX696604. Citrix mô tả CVE-2026-8452 là một lỗi tràn bộ nhớ có thể dẫn đến từ chối dịch vụ (DoS) hoặc “hành vi không thể đoán trước”. Tuy nhiên, các phân tích độc lập đã xác nhận rằng lỗ hổng này nghiêm trọng hơn nhiều, cho phép kẻ tấn công từ xa kiểm soát trực tiếp công cụ xử lý gói tin cốt lõi, vốn chạy với đặc quyền root.
WatchTowr Labs đã báo cáo rằng lỗ hổng có thể bị truy cập mà không cần thông tin đăng nhập và có thể được điều hướng để kiểm soát nsppe, công cụ xử lý gói tin chạy với quyền root.
Tầm quan trọng của NetScaler trong hạ tầng doanh nghiệp
NetScaler đóng vai trò là cổng biên cho hàng ngàn mạng doanh nghiệp, chịu trách nhiệm cân bằng tải, giải mã SSL, xác thực và truy cập từ xa. Việc giải quyết các lỗ hổng CVE nghiêm trọng lặp đi lặp lại trên Citrix NetScaler là vô cùng thiết yếu để bảo mật hạ tầng biên của doanh nghiệp.
Khai thác lỗ hổng và các yếu tố hỗ trợ
CVE-2026-8452 áp dụng cho các thiết bị được cấu hình dưới dạng máy chủ ảo AAA hoặc dưới dạng Gateway (bao gồm các cấu hình SSL VPN, ICA Proxy, CVPN, hoặc RDP Proxy). Lỗ hổng này được gán điểm CVSS 4.0 là 8.8.
Vì Citrix đã gộp nhiều lỗi bộ nhớ mà không gán mã CVE riêng lẻ cho từng nhà nghiên cứu, nhóm nghiên cứu đã thực hiện kỹ thuật đảo ngược và phân tích các tệp nhị phân đã loại bỏ ký hiệu của nsppe (NetScaler Packet Processing Engine).
Chi tiết kỹ thuật khai thác
Lỗ hổng then chốt được xác định nằm trong trình xử lý xác thực SAML. Trên các bản dựng NetScaler dễ bị tấn công, việc thiếu các biện pháp bảo vệ nhị phân hiện đại đã đơn giản hóa đáng kể việc khai thác một cách đáng tin cậy. Các tệp nhị phân này không độc lập với vị trí (non-PIE), thiếu tính năng ngẫu nhiên hóa bố cục không gian địa chỉ (ASLR) và hoạt động với một heap có thể thực thi.
Như đã phân tích chi tiết trong báo cáo kỹ thuật về khai thác của WatchTowr Labs, sau khi lỗ hổng heap overflow làm hỏng một thao tác sao chép bộ nhớ tiếp theo, kẻ tấn công có thể ghi các byte tùy ý vào một địa chỉ bộ nhớ mục tiêu. Điều này cho phép kẻ tấn công chiếm quyền điều khiển một con trỏ hàm được thực thi thường xuyên và chuyển hướng luồng điều khiển đến shellcode chạy với quyền root.
Dưới các điều kiện tiêu chuẩn, một tiến trình giám sát có tên pitboss sẽ theo dõi nsppe, tự động khởi động lại thiết bị và xóa không gian đĩa không bền vững khi có sự cố không được xử lý. Tuy nhiên, các nhà nghiên cứu đã chứng minh rằng kỹ thuật khai thác có thể giữ cho nsppe ổn định, cho phép một backdoor cấy ghép dai dẳng tồn tại trên thiết bị bị xâm nhập. Michael Tucker của đội XOR thuộc JPMorgan Chase cũng được ghi nhận cùng với WatchTowr trong việc xác định vấn đề này.
Sự xuất hiện của mã khai thác công khai làm nổi bật lý do tại sao các lỗ hổng RCE chưa được vá trên Citrix lại đại diện cho một mối đe dọa tức thời đối với các biện pháp phòng thủ biên.
Các lưu ý quan trọng về phạm vi ảnh hưởng
Chỉ các thiết bị do khách hàng quản lý mới bị ảnh hưởng. Citrix đã xác nhận rằng các dịch vụ đám mây được quản lý của họ đã được nâng cấp trước khi công bố lỗ hổng. Một lỗ hổng liên quan đến tiết lộ thông tin SAML từ cùng bản tin (CVE-2026-8451) đã bị thăm dò tích cực trong vòng 24 giờ sau khi phát hành, cho thấy các tác nhân đe dọa thường xuyên vũ khí hóa các bản tin tư vấn của NetScaler.
Biện pháp khắc phục và bảo vệ
Không có giải pháp thay thế được hỗ trợ cho CVE-2026-8452. Việc nâng cấp lên firmware đã được vá là biện pháp phòng thủ hiệu quả duy nhất. Các tổ chức phải ngay lập tức khởi động các chu kỳ cập nhật bản vá khẩn cấp để đảm bảo an toàn thông tin.










