Hai lỗ hổng NetScaler, CVE-2026-88771 và CVE-2026-88772, đã bị khai thác trong các cuộc tấn công zero-day trong nhiều tuần trước khi có bản vá, theo SecurityWeek. Các tổ chức chính phủ và tài chính nằm trong số các mục tiêu. Các cuộc tấn công zero-day NetScaler CVE-2026-88771 là lời nhắc nhở sắc bén rằng các thiết bị gateway được xây dựng để bảo vệ mạng cũng có thể chính là con đường xâm nhập.

Bài viết này giải thích những gì đã biết, tại sao các thiết bị này thu hút kẻ tấn công, và cả tổ chức lẫn người dùng thông thường có thể làm gì để ứng phó.

Lỗ hổng zero-day NetScaler cho phép kẻ tấn công làm gì

Bài báo nguồn khá ngắn gọn: hai lỗ hổng đã bị khai thác dưới dạng zero-day, nghĩa là kẻ tấn công đã sử dụng chúng trước khi có bản sửa lỗi, và việc khai thác kéo dài trong nhiều tuần. Các bài đưa tin khác mô tả các lỗi này là lỗ hổng thực thi mã từ xa nghiêm trọng trong thiết bị Citrix NetScaler ADC và Gateway. Các nhà nghiên cứu bảo mật cũng báo cáo rằng Mandiant và Google Threat Intelligence Group đã quan sát thấy hoạt động khai thác thực tế. Một số bài viết chỉ ra rằng việc phơi bày DTLS là một yếu tố quyết định hệ thống nào có nguy cơ, vì vậy quản trị viên nên kiểm tra hướng dẫn của nhà cung cấp đối với các bản dựng bị ảnh hưởng.

Thực thi mã từ xa trên một thiết bị biên là nghiêm trọng vì vị trí của thiết bị đó. Một gateway xử lý đăng nhập từ xa và thường làm trung gian truy cập vào các ứng dụng nội bộ. Kẻ tấn công kiểm soát được nó có thể theo dõi hoặc truy cập những gì đi qua nó. Hoạt động cụ thể sau khi bị xâm phạm trong các cuộc tấn công này chưa được nêu chi tiết trong tài liệu nguồn, vì vậy tốt nhất không nên giả định nhiều hơn những gì đã được báo cáo.

CISA được cho là đã thêm các lỗ hổng này vào danh mục Lỗ hổng đã bị khai thác đã biết (Known Exploited Vulnerabilities), và một báo cáo đề cập đến hạn chót ngày 30 tháng 9 năm 2026 để các cơ quan liên bang khắc phục chúng. Các tổ chức khác cũng được khuyến nghị cập nhật các hệ thống bị ảnh hưởng.

Ai là mục tiêu và tại sao gateway lại hấp dẫn

Các tổ chức chính phủ và tài chính nắm giữ hồ sơ nhạy cảm và vận hành các dịch vụ mà người dân phụ thuộc vào. Điều đó khiến họ trở thành mục tiêu có giá trị đối với nhiều loại kẻ tấn công. Nhưng việc chọn mục tiêu chỉ là một nửa câu chuyện. Nửa còn lại là việc chọn điểm xâm nhập.

VPN và gateway ứng dụng hấp dẫn vì một vài lý do thực tế:

  • Chúng đối mặt với internet theo thiết kế. Nhân viên từ xa cần truy cập chúng từ bất cứ đâu, vì vậy chúng không thể bị ẩn sau các lớp phòng thủ khác.
  • Chúng nằm ở ranh giới tin cậy. Một gateway bị xâm phạm có thể mở ra con đường vào mạng nội bộ trông giống như truy cập từ xa hợp pháp.
  • Chúng khó giám sát hơn. Nhiều thiết bị chạy hệ điều hành đóng, vì vậy các công cụ bảo mật điểm cuối tiêu chuẩn thường không thể thấy được điều gì đang xảy ra trên chúng.
  • Việc vá lỗi gây gián đoạn. Cập nhật một thiết bị mà mọi người dùng để kết nối có thể đồng nghĩa với thời gian ngừng hoạt động theo lịch, điều này có thể làm chậm việc khắc phục ngay cả sau khi bản vá được phát hành.

Với một lỗ hổng zero-day, ban đầu tất cả những điều đó không quan trọng, vì không có bản vá nào tồn tại. Nhiều tuần bị khai thác trước khi có bản sửa lỗi có nghĩa là các tổ chức có thể đã bị phơi bày ngay cả khi họ có thói quen vá lỗi xuất sắc.

Dữ liệu của bạn có thể bị phơi bày nếu chủ lao động hoặc ngân hàng của bạn bị tấn công?

Đây là câu hỏi mà hầu hết độc giả thực sự quan tâm. Câu trả lời trung thực: có thể, nhưng một gateway bị lỗ hổng không tự động có nghĩa là dữ liệu của bạn đã bị lấy đi. Việc thông tin có bị truy cập hay không phụ thuộc vào những gì kẻ tấn công đã làm sau khi xâm nhập, và đó là điều mà chỉ tổ chức bị ảnh hưởng mới có thể xác định thông qua điều tra.

Tuy nhiên, logic của rủi ro là rõ ràng. Nếu kẻ tấn công tiếp cận mạng nội bộ thông qua một gateway, các hệ thống phía sau nó, như máy chủ tệp, cơ sở dữ liệu khách hàng và hồ sơ nhân viên, sẽ trở nên có thể truy cập được. Đối với người gửi tiền tại một tổ chức bị ảnh hưởng hoặc làm việc cho một cơ quan bị ảnh hưởng, những lo ngại thực tế là thông tin cá nhân, thông tin tài khoản, hoặc liên lạc nội bộ xuất hiện trong một vụ vi phạm.

Một vụ vi phạm kiểu này cũng có thể dẫn đến tống tiền. Các tổ chức bị ảnh hưởng bởi các vụ xâm phạm thiết bị biên đôi khi phải đối mặt với các yêu cầu ransomware hoặc rò rỉ dữ liệu sau đó. Để hiểu thêm về cách các tổ chức đang bị thúc ép phản ứng với những yêu cầu đó, hãy xem bài giải thích của chúng tôi về lệnh cấm thanh toán ransomware của Vương quốc Anh và những gì các tổ chức CNI phải làm ngay bây giờ.

Các tổ chức và cá nhân nên làm gì ngay bây giờ

Đối với các tổ chức đang vận hành NetScaler:

  1. Xác định mọi phiên bản NetScaler ADC và Gateway, bao gồm cả những phiên bản được quản lý ngoài bộ phận IT trung tâm.
  2. Áp dụng các bản dựng đã sửa lỗi của nhà cung cấp càng sớm càng tốt, và kiểm tra hướng dẫn về những cấu hình nào, bao gồm cả DTLS, bị ảnh hưởng.
  3. Vì việc khai thác đã bắt đầu trước khi có bản vá, hãy coi việc vá lỗi là bước đầu tiên, không phải bước cuối cùng. Điều tra các dấu hiệu xâm phạm, xem xét nhật ký, và cân nhắc xoay vòng thông tin đăng nhập và phiên đã đi qua thiết bị.
  4. Hạn chế những gì gateway có thể truy cập nội bộ, để một thiết bị bị xâm phạm duy nhất không mở toàn bộ mạng.
  5. Chuẩn bị một kế hoạch ứng phó sự cố bao gồm thông báo và, nếu có liên quan, cách xử lý các nỗ lực tống tiền.

Đối với cá nhân:

  • Theo dõi các thông báo vi phạm từ ngân hàng, chủ lao động hoặc cơ quan chính phủ của bạn, và đọc chúng cẩn thận thay vì bỏ qua.
  • Sử dụng mật khẩu duy nhất cho mọi tài khoản, và bật xác thực đa yếu tố khi được cung cấp.
  • Cảnh giác với các email hoặc cuộc gọi bất ngờ đề cập đến tài khoản của bạn. Kẻ tấn công có thông tin chi tiết bị đánh cắp có thể làm cho các vụ lừa đảo trông thuyết phục.
  • Cân nhắc theo dõi hoạt động tín dụng hoặc tài khoản của bạn nếu bạn được thông báo rằng thông tin của bạn có liên quan.

Điều này có ý nghĩa gì đối với bạn

Hầu hết mọi người không thể vá gateway của ngân hàng mình, và họ không cần phải làm vậy. Điều quan trọng là hiểu rằng dữ liệu của bạn chỉ an toàn bằng thiết bị đối mặt với internet yếu nhất tại các tổ chức nắm giữ nó. Các cuộc tấn công zero-day NetScaler CVE-2026-88771 cho thấy ngay cả cơ sở hạ tầng bảo mật cũng có thể là điểm yếu, và thời gian cảnh báo có thể không tồn tại khi có lỗ hổng zero-day.

Phản ứng thực tế là giảm thiệt hại nếu một vụ vi phạm xảy ra: thông tin đăng nhập mạnh, duy nhất, xác thực đa yếu tố, và chú ý đến các thông báo. Nếu bạn làm việc trong lĩnh vực IT hoặc bảo mật, hãy coi các thiết bị biên là tài sản ưu tiên cao cần được vá nhanh chóng, phân đoạn chặt chẽ và giám sát tích cực.

Những điểm chính cần ghi nhớ

  • CVE-2026-88771 và CVE-2026-88772 đã bị khai thác dưới dạng zero-day trong nhiều tuần trước khi được vá, với các mục tiêu chính phủ và tài chính được báo cáo.
  • Gateway hấp dẫn vì chúng bị phơi bày, được tin cậy và khó giám sát.
  • Chỉ vá lỗi thôi là không đủ sau khi đã bị khai thác trước đó; các tổ chức nên kiểm tra xem có bị xâm phạm hay không.
  • Cá nhân nên tăng cường bảo mật tài khoản của chính mình và xem trọng các thông báo vi phạm.

Để hiểu những gì có thể xảy ra sau một vụ xâm phạm vành đai, từ phơi bày dữ liệu đến các yêu cầu ransomware, hãy đọc bài viết của chúng tôi về lệnh cấm thanh toán ransomware của Vương quốc Anh và cách các tổ chức đang được yêu cầu phản ứng.