ช่องโหว่ร้ายแรง “Citrix Bleed 2” (CVE-2025-5777) ถูกใช้โจมตีจริง
ในช่วงเดือนมิถุนายน 2025 ที่ผ่านมา วงการความปลอดภัยทางไซเบอร์ต้องเผชิญกับภัยคุกคามใหม่ที่น่ากังวลอย่างยิ่ง เมื่อบริษัทด้านความมั่นคงปลอดภัยไซเบอร์ชื่อดัง ReliaQuest ออกมาแจ้งเตือนถึงการพบ การโจมตีจริง ที่ใช้ช่องโหว่ความรุนแรงสูงในอุปกรณ์ Citrix NetScaler ADC และ Gateway ซึ่งถูกตั้งชื่อว่า “Citrix Bleed 2” หรือในรหัสช่องโหว่คือ CVE-2025-5777
ช่องโหว่นี้คืออะไร? อันตรายแค่ไหน?
CVE-2025-5777 เป็นช่องโหว่ประเภท out-of-bounds memory read ซึ่งหมายถึงการที่แฮกเกอร์สามารถสั่งให้ระบบอ่านข้อมูลจากส่วนของหน่วยความจำที่ปกติไม่ควรเข้าถึงได้ ช่องโหว่นี้เปิดทางให้ผู้ไม่ประสงค์ดี ที่ไม่ต้องผ่านการยืนยันตัวตนใดๆ สามารถเข้าถึงข้อมูลสำคัญได้โดยตรง
ข้อมูลที่แฮกเกอร์สามารถดึงออกมาได้มีตั้งแต่
🔓 Session token ของผู้ใช้งานที่ยังไม่หมดอายุ
🔐 Credential ที่ถูกเก็บไว้ในหน่วยความจำ
📄 ข้อมูลสำคัญอื่นๆ ที่อาจนำไปสู่การเจาะระบบเพิ่มเติม
ช่องโหว่นี้ยิ่งอันตรายมากขึ้นเมื่อถูกใช้กับระบบที่อยู่ หน้าอินเทอร์เน็ต (public-facing gateway) หรือระบบ Virtual Server ที่เปิดให้เข้าจากภายนอก
จากช่องโหว่บนกระดาษ สู่การโจมตีจริงในสนาม
แม้ว่า Citrix จะออกแพตช์เพื่ออุดช่องโหว่นี้ตั้งแต่วันที่ 17 มิถุนายน 2025 แต่ก็ยังพบว่าองค์กรจำนวนมากยังไม่ได้อัปเดต และ ReliaQuest ได้ตรวจพบการโจมตีจริงแล้ว โดยแฮกเกอร์สามารถ
แย่ง session ผู้ใช้งาน (Session Hijacking)
หลบเลี่ยง Multi-Factor Authentication (MFA) ได้อย่างแนบเนียน
เข้าระบบขององค์กร ด้วย session token ที่ขโมยมาโดยไม่ต้องใช้รหัสผ่าน
พฤติกรรมที่แสดงถึงการโจมตีในภาคสนาม
ReliaQuest รายงานการพบพฤติกรรมที่เป็นรูปแบบของการโจมตีที่ชัดเจน ดังนี้
มี session ของผู้ใช้ที่ถูกเข้าถึงจาก IP address ต้องสงสัย และ IP จริงพร้อมกัน
มีการ query LDAP ภายในระบบเพื่อดึงข้อมูลผู้ใช้และกลุ่ม (Active Directory reconnaissance)
มีการใช้งาน ADExplorer64.exe เพื่อสำรวจข้อมูลในระบบหลายจุด
การเชื่อมต่อของ session ที่น่าสงสัยมาจาก DataCamp – ผู้ให้บริการ VPN ซึ่งมักใช้พรางตัวจากการติดตาม
แนวทางการรับมือและป้องกัน
หากองค์กรของคุณใช้อุปกรณ์ Citrix NetScaler ADC หรือ Gateway ขอแนะนำให้ ดำเนินการทันที ดังนี้
1. อัปเดตเฟิร์มแวร์ของระบบให้เป็นเวอร์ชันล่าสุด
14.1-43.56+13.1-58.32+13.1-FIPS/NDcPP 13.1-37.235+
2. ยุติ session ที่อาจถูกแฮกแล้ว
หลังจากอัปเดตแล้ว ให้ยุติ session ที่ยังค้างอยู่ด้วยคำสั่ง
kill icaconnection -all
kill pcoipconnection -all
รวมถึงตรวจสอบรายการ connection ปัจจุบันจาก
NetScaler Gateway > PCoIP > Connections
3. หากยังไม่สามารถอัปเดตได้ทันที
ใช้ firewall หรือ network ACL เพื่อจำกัดการเข้าถึงจากภายนอก
ตรวจสอบ log การใช้งานย้อนหลังเพื่อหา session ที่ผิดปกติ
แจ้งเตือนผู้ใช้งานให้ตรวจสอบอุปกรณ์ของตนหากพบพฤติกรรมแปลก
ยังมีอีกช่องโหว่! CVE-2025-6543
Citrix ยังเผยอีกว่า โมดูลเดียวกันนี้มีช่องโหว่แฝงอยู่อีกตัวคือ CVE-2025-6543 ซึ่งสามารถถูกใช้โจมตีเพื่อทำให้ระบบล่ม (Denial of Service) ดังนั้นการอัปเดตเฟิร์มแวร์ล่าสุดจะช่วยปิดทั้งสองช่องโหว่ในคราวเดียว
Citrix Bleed 2 ไม่ใช่เรื่องไกลตัวอีกต่อไป — มันคือภัยที่กำลังเกิดขึ้นจริง
หากองค์กรของคุณใช้งาน Citrix และยังไม่ได้อัปเดตแพตช์ล่าสุด ขอให้รีบดำเนินการทันที
ขอบคุณข้อมูลจาก https://www.bleepingcomputer.com/news/security/citrix-bleed-2-flaw-now-believed-to-be-exploited-in-attacks/



