Thêm lỗ hổng nghiêm trọng trên Citrix NetScaler vào danh mục Các lỗ hổng bị khai thác đã biết của CISA
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung một lỗ hổng bảo mật nghiêm trọng trên Citrix NetScaler ADC và NetScaler Gateway, được theo dõi với mã định danh CVE-2026-8452, vào danh mục Các lỗ hổng bị khai thác đã biết (KEV). Việc bổ sung này được thực hiện sau khi xác nhận lỗ hổng đang bị khai thác trong các cuộc tấn công thực tế.
Lỗ hổng này được thêm vào danh mục KEV vào ngày 26 tháng 8 năm 2026. Theo chỉ thị, các cơ quan liên bang thuộc nhánh hành pháp dân sự phải áp dụng các biện pháp giảm thiểu do nhà cung cấp khuyến nghị trước ngày 29 tháng 8 năm 2026.
Tầm quan trọng của việc bổ sung vào danh mục KEV
Việc CISA đưa lỗ hổng này vào danh sách KEV cho thấy nó là một mối đe dọa vận hành tức thời. Điều này đặc biệt đúng đối với các tổ chức đang phơi bày các thiết bị NetScaler của họ ra Internet.
Chi tiết về lỗ hổng CVE-2026-8452
CVE-2026-8452 là một lỗ hổng thuộc loại ‘improper restriction of operations within the bounds of a memory buffer’, được phân loại theo CWE-119. Lỗ hổng này ảnh hưởng đến các sản phẩm Citrix NetScaler ADC và NetScaler Gateway.
Điểm yếu này cho phép một kẻ tấn công không cần xác thực có thể kích hoạt tình trạng từ chối dịch vụ (Denial-of-Service – DoS). Một cuộc tấn công khai thác thành công có thể khiến thiết bị mục tiêu trở nên không khả dụng, gây gián đoạn truy cập vào các ứng dụng, dịch vụ từ xa, cổng xác thực và tài nguyên mạng được định tuyến qua instance NetScaler bị ảnh hưởng.
Do các triển khai NetScaler ADC và Gateway thường được đặt ở biên mạng, sự cố ngừng hoạt động có thể làm gián đoạn cả người dùng nội bộ và người dùng bên ngoài.
Khuyến nghị và hành động cần thực hiện
CISA chưa đưa ra thông tin liệu lỗ hổng này có đang được sử dụng trong các chiến dịch ransomware hay không. Tuy nhiên, cơ quan này cũng lưu ý rằng việc kiểm tra pháp y bắt buộc không cần thiết theo hướng dẫn triển khai BOD 26-04.
Các tổ chức cần xem xét kỹ lưỡng các tệp log của thiết bị, cảnh báo hệ thống, sự bất thường trong lưu lượng truy cập và các sự cố khả dụng gần đây để xác định các nỗ lực khai thác tiềm năng. Các thiết bị biên vẫn là mục tiêu có giá trị cao đối với các tác nhân đe dọa, cung cấp quyền truy cập vào các ứng dụng từ xa, dịch vụ VPN, hệ thống đăng nhập một lần và các cơ sở hạ tầng kinh doanh quan trọng khác.
Ngay cả khi một lỗ hổng chỉ giới hạn ở DoS, việc khai thác lặp đi lặp lại có thể gây ra sự gián đoạn hoạt động đáng kể và có thể được sử dụng kết hợp với các hoạt động xâm nhập khác.
Citrix đã công bố hướng dẫn giảm thiểu trong thông báo CTX696604. Quản trị viên hệ thống nên xác định tất cả các tài sản NetScaler ADC và Gateway, kiểm tra xem chúng có bị ảnh hưởng hay không và áp dụng các bản cập nhật hoặc biện pháp giảm thiểu được nhà cung cấp khuyến nghị một cách kịp thời.
Các tổ chức cũng nên xác minh việc phơi nhiễm Internet, hạn chế các giao diện quản trị và đảm bảo rằng các dịch vụ quản lý không thể truy cập công khai trừ khi thực sự cần thiết.
CISA đã chỉ thị các cơ quan tuân theo Chỉ thị Hoạt động Ràng buộc (Binding Operational Directive – BOD) 26-04, ưu tiên các bản cập nhật bảo mật dựa trên rủi ro. Chỉ thị yêu cầu các bên liên quan đánh giá mức độ phơi nhiễm và tính cấp bách trong việc vá lỗi của từng tài sản bị ảnh hưởng.
Trong trường hợp không có các biện pháp giảm thiểu, các cơ quan và tổ chức nên cân nhắc loại bỏ sản phẩm bị lỗi khỏi hoạt động cho đến khi có lộ trình khắc phục an toàn. Các nhóm bảo mật cần giám sát tính khả dụng của NetScaler, xem xét các tệp log web và xác thực, đồng thời lưu giữ các bản ghi viễn trắc liên quan để phòng trường hợp có thêm thông tin chi tiết về hoạt động tấn công xuất hiện.
Các tổ chức sử dụng dịch vụ NetScaler được quản lý hoặc lưu trữ trên đám mây cũng nên xác nhận với nhà cung cấp của họ xem liệu các biện pháp giảm thiểu đã được triển khai hay chưa. Yêu cầu thời hạn chặt chẽ từ CISA nhấn mạnh sự cần thiết đối với các chuyên gia phòng thủ phải coi CVE-2026-8452 là một vấn đề bảo mật đang hoạt động thay vì một nhiệm vụ bảo trì định kỳ.










