
Một làn sóng tấn công mạng nguy hiểm vừa bùng phát nhắm vào hệ thống cổng kết nối từ xa của hàng ngàn doanh nghiệp và cơ quan chính phủ trên toàn cầu. Hãng công nghệ Citrix vừa phải phát đi thông báo khẩn cấp, yêu cầu các quản trị viên hệ thống lập tức cập nhật bản vá cho lỗ hổng bảo mật Zero-Day mang mã định danh CVE-2026-88779 trên hai dòng thiết bị mạng then chốt: NetScaler ADC và NetScaler Gateway. Mức độ đe dọa nghiêm trọng đến mức Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung ngay lỗ hổng này vào danh mục khai thác tích cực (KEV) và áp đặt thời hạn chót chỉ trong vòng 72 giờ để các cơ quan liên bang hoàn tất việc khắc phục.
Đòn đánh DoS làm tê liệt cổng kết nối và nguy cơ leo thang chiếm quyền điều khiển
Theo ghi nhận từ BleepingComputer và các chuyên gia săn lùng mối đe dọa tại watchTowr, lỗ hổng CVE-2026-88779 xuất phát từ cơ chế xử lý bộ nhớ yếu kém trong module xác thực SAML (Security Assertion Markup Language) – giao thức được các tập đoàn dùng để đăng nhập một lần (SSO) và xác thực người dùng làm việc từ xa. Tin tặc chỉ cần gửi các gói tin xác thực độc hại được chế tạo đặc biệt tới cổng Gateway là có thể gây tràn bộ đệm bộ nhớ, khiến thiết bị NetScaler bị ép khởi động lại liên tục hoặc treo cứng hoàn toàn.
Đáng sợ hơn, các nhà nghiên cứu an ninh mạng cảnh báo đây không chỉ là một đòn tấn công từ chối dịch vụ (DoS) thông thường nhằm phá hoại hoạt động. Phân tích lưu lượng mạng từ các bẫy honeypot cho thấy tin tặc đang thử nghiệm chèn các chuỗi lệnh shell vào gói tin SAML để tải về mã độc từ máy chủ điều khiển từ xa, mở đường cho việc leo thang thành đòn tấn công thực thi mã từ xa (RCE) và cấy cửa sau web shell nằm vùng trong mạng nội bộ.

Doanh nghiệp cần hành động ngay trước khi thành nạn nhân tiếp theo
NetScaler từ lâu đã là “miếng mồi béo bở” của các tổ chức tội phạm mạng và các nhóm tin tặc do nhà nước bảo trợ, bởi việc hạ gục thiết bị này đồng nghĩa với việc mở toang cánh cửa đi thẳng vào mạng nội bộ của nạn nhân mà không gặp bất kỳ rào cản kiểm soát nào. Trong những tuần gần đây, hàng loạt vụ rò rỉ dữ liệu và tấn công mã độc tống tiền tại các tổ chức tài chính, y tế và viễn thông đều bắt nguồn từ các lỗ hổng mạng biên chưa kịp vá.
Citrix đã chính thức phát hành bản cập nhật cho các nhánh phiên bản NetScaler ADC và NetScaler Gateway 14.1, 13.1. Các chuyên gia an ninh mạng khuyến cáo các doanh nghiệp đang sử dụng tính năng xác thực SAML trên NetScaler phải tiến hành cô lập và cập nhật firmware ngay lập tức, đồng thời rà soát kỹ nhật ký kết nối để phát hiện sớm các dấu hiệu xâm nhập bất thường.








