# Citrix NetScaler ถูกโจมตีจริงเป็นช่องโหว่ที่ 3 ในรอบ 8 วัน CISA เพิ่ม CVE-2026-88779

> CISA เพิ่มช่องโหว่ NetScaler CVE-2026-88779 เข้ารายการถูกโจมตีจริงเมื่อ 4 ต.ค. 2026 เป็นตัวที่ 3 ในรอบ 8 วัน ผู้ที่อัปเดตรอบก่อนต้องอัปเดตเป็น 14.1-73.41 อีก

- ประเภท: ข่าว · หมวด: Cybersecurity
- เผยแพร่: 2026-10-08T06:10:00.000Z · อัปเดต: 2026-10-08T06:10:00.000Z
- โดย: กองบรรณาธิการ THAI DATA, THAI DATA IT BUSINESS ENTERPRISE
- ที่มา: https://thaidata.co.th/security/citrix-netscaler-cve-2026-88779-cisa-kev/

## สรุปประเด็นสำคัญ

- CISA เพิ่ม **CVE-2026-88779** ของ Citrix **NetScaler ADC และ NetScaler Gateway** เข้ารายการ Known Exploited Vulnerabilities (KEV) เมื่อ **4 ตุลาคม 2026** และให้หน่วยงานรัฐบาลกลางสหรัฐฯ แก้ภายใน **7 ตุลาคม**
- ช่องโหว่นี้ทำให้เครื่องหยุดให้บริการ (denial of service) ได้ คะแนน CVSS 4.0 จาก NetScaler อยู่ที่ **8.7** และ NVD ให้ CVSS 3.1 ที่ **7.5**
- เป็นช่องโหว่ NetScaler ตัวที่ **3** ที่เข้า KEV ในรอบ **8 วัน** ต่อจาก CVE-2026-88771 (CVSS 3.1 **9.8**) และ CVE-2026-88772 ที่เข้า KEV เมื่อ 27 กันยายน
- เวอร์ชันที่แก้ CVE-2026-88779 คือ **14.1-73.41** และ **13.1-64.28** ขึ้นไป องค์กรที่อัปเดตเป็น 14.1-73.37 เพื่อแก้ช่องโหว่รอบก่อนจึงต้องอัปเดตอีกครั้ง
- CISA สั่งให้หน่วยงานรัฐบาลกลางตรวจร่องรอยการบุกรุก (forensic triage) ตามคำสั่ง BOD 26-04 ไม่ใช่แค่ติดตั้งแพตช์

หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) เพิ่มช่องโหว่ CVE-2026-88779 ของ Citrix **NetScaler** ADC และ NetScaler Gateway เข้ารายการ Known Exploited Vulnerabilities (KEV) เมื่อวันที่ 4 ตุลาคม 2026 เป็นช่องโหว่ NetScaler ตัวที่ 3 ที่เข้า KEV ในรอบ 8 วัน และกำหนดให้หน่วยงานรัฐบาลกลางแก้ไขภายในวันที่ 7 ตุลาคม

NetScaler เป็นอุปกรณ์กระจายโหลดและเกตเวย์สำหรับเข้าถึงระยะไกลที่องค์กรขนาดใหญ่ ธนาคาร และหน่วยงานรัฐทั่วโลกใช้หน้าระบบสำคัญ การที่ช่องโหว่ใหม่ออกมาตามหลังช่องโหว่วิกฤตสองตัวเมื่อปลายกันยายน หมายความว่าองค์กรที่เพิ่งอัปเดตไปแล้วต้องอัปเดตอีกรอบ

## CVE-2026-88779 คืออะไร

CISA ระบุว่า CVE-2026-88779 เป็นช่องโหว่การจำกัดการทำงานภายในขอบเขตหน่วยความจำบัฟเฟอร์ (CWE-119) ใน NetScaler ADC และ NetScaler Gateway ซึ่งทำให้เกิดการปฏิเสธการให้บริการ (denial of service) ได้ NVD เผยแพร่ข้อมูลเมื่อวันที่ 4 ตุลาคม 2026 โดย NetScaler ในฐานะผู้ออกหมายเลข CVE ให้คะแนน CVSS 4.0 ที่ 8.7 ระดับสูง ส่วน NVD ให้ CVSS 3.1 ที่ 7.5 เวกเตอร์ระบุว่าโจมตีผ่านเครือข่ายได้โดยไม่ต้องมีสิทธิ์และไม่ต้องให้ผู้ใช้กดอะไร

แม้ช่องโหว่นี้ไม่ได้เปิดทางให้รันโค้ด แต่ NetScaler มักทำหน้าที่เป็นประตูเข้าระบบ VPN, Citrix Virtual Apps และเว็บแอปพลิเคชันสำคัญ การทำให้อุปกรณ์ล่มจึงหยุดการเข้าถึงของพนักงานและลูกค้าได้ทั้งองค์กร

## เวอร์ชัน NetScaler ที่ต้องอัปเดต

ตามข้อมูลใน NVD ช่องโหว่กระทบ NetScaler ADC ก่อนเวอร์ชัน 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS และ 13.1-37.282 และ NetScaler Gateway ก่อน 14.1-73.41 และ 13.1-64.28 จุดที่ต้องระวังคือเวอร์ชัน 14.1-73.37 และ 13.1-64.23 ที่องค์กรติดตั้งเพื่อแก้ช่องโหว่รอบปลายกันยายนยังไม่ครอบคลุม CVE-2026-88779

![ภาพสรุปเวอร์ชัน NetScaler ที่แก้ช่องโหว่แต่ละรอบ](https://thaidata.co.th/images/articles/citrix-netscaler-cve-2026-88779-cisa-kev/netscaler-fixed-builds.webp?v=8b7aacf2) _(ภาพ: THAI DATA (ข้อมูล: NVD))_

## สามช่องโหว่ใน 8 วัน

ก่อนหน้านี้ CISA เพิ่ม CVE-2026-88771 และ CVE-2026-88772 เข้า KEV เมื่อวันที่ 27 กันยายน 2026 ตัวแรกเป็นช่องโหว่การตรวจสอบข้อมูลนำเข้าที่เปิดให้ผู้โจมตีที่ไม่ยืนยันตัวตนรันคำสั่งใดก็ได้ NVD ให้ CVSS 3.1 ที่ 9.8 ส่วนตัวที่สองนำไปสู่การรันโค้ดจากระยะไกลหรือการปฏิเสธการให้บริการ CVSS 3.1 ที่ 8.1 ลิงก์ประกาศของ Citrix ที่ CISA อ้างถึงตั้งชื่อว่าครอบคลุมตั้งแต่ CVE-2026-88771 ถึง CVE-2026-88778

![คะแนน CVSS 3.1 ของช่องโหว่ NetScaler ทั้ง 3 ตัวที่เข้า KEV ระหว่าง 27 กันยายนถึง 4 ตุลาคม 2026](https://thaidata.co.th/images/articles/citrix-netscaler-cve-2026-88779-cisa-kev/netscaler-kev-cvss-2026.webp?v=3343a5b5) _(ภาพ: THAI DATA (ข้อมูล: NVD / CISA))_

CISA ระบุในรายการ KEV ว่าไม่ทราบว่าช่องโหว่ทั้งสามถูกใช้ในแคมเปญแรนซัมแวร์หรือไม่ สำหรับสองตัวแรก CISA แนะให้รันตัวชี้วัดการบุกรุก (IOC) ที่ Citrix เผยแพร่ในคอนโซล NetScaler และทำ forensic triage ตามคำสั่ง BOD 26-04 พร้อมอ้างถึงคู่มือของ Citrix สำหรับกรณีสงสัยว่า NetScaler ถูกเจาะ

## CISA สั่งอะไรนอกจากติดตั้งแพตช์

ทั้งสามรายการมีกำหนดแก้ไขเพียง 3 วันหลังวันที่เพิ่มเข้า KEV คือ 30 กันยายนสำหรับสองตัวแรก และ 7 ตุลาคมสำหรับ CVE-2026-88779 ข้อความ required action ใน KEV ระบุให้หน่วยงานใช้มาตรการแก้ไขตามคำแนะนำของผู้ผลิต ปฏิบัติตามคำสั่ง BOD 26-04 ที่จัดลำดับการอัปเดตตามความเสี่ยง และทำ forensic triage ตามข้อกำหนดของ CISA หากใช้บริการแบบคลาวด์ให้ทำตามแนวทาง BOD 26-04 สำหรับคลาวด์ และถ้าไม่มีมาตรการแก้ไข ให้หยุดใช้ผลิตภัณฑ์นั้น

CISA ยังระบุว่าเจ้าของระบบต้องประเมินเองว่าอุปกรณ์แต่ละเครื่องเปิดสู่อินเทอร์เน็ตมากน้อยเพียงใด ข้อนี้สำคัญกับ NetScaler เพราะเครื่องที่ทำหน้าที่ Gateway มักต้องเปิดรับการเชื่อมต่อจากภายนอกตลอดเวลา ต่างจากอุปกรณ์ที่อยู่หลังไฟร์วอลล์ภายใน

## ผลต่อองค์กรไทย

- **ทีมที่ดูแล NetScaler ADC หรือ Gateway** ตรวจเวอร์ชันทุกเครื่องทันที ถ้ายังต่ำกว่า 14.1-73.41 หรือ 13.1-64.28 ให้อัปเดต แม้จะเพิ่งอัปเดตเป็น 14.1-73.37 เมื่อปลายกันยายนก็ตาม
- **ทีมความปลอดภัย** อย่าหยุดที่การติดตั้งแพตช์ ช่องโหว่ CVE-2026-88771 ที่ถูกโจมตีจริงตั้งแต่ปลายกันยายนเปิดให้รันคำสั่งได้โดยไม่ต้องยืนยันตัวตน ควรตรวจ log และร่องรอยตามคู่มือของ Citrix ย้อนหลังไปก่อนวันที่อัปเดต
- **ผู้บริหารความเสี่ยง** อุปกรณ์ที่อยู่หน้าระบบสำคัญอย่าง NetScaler ควรมีเครื่องสำรองหรือเส้นทางเข้าถึงสำรอง เพื่อให้ปิดเครื่องอัปเดตกลางเวลางานได้โดยไม่หยุดธุรกิจ ดูข่าวความปลอดภัยเพิ่มเติมได้ที่[หมวดความปลอดภัย](/security/)และข่าว[ช่องโหว่ FortiMail](/security/fortimail-cve-2026-104286-exploited-cisa-kev/)

## คำถามที่พบบ่อย

### CVE-2026-88779 ใน NetScaler คืออะไร?

CVE-2026-88779 คือช่องโหว่การจัดการหน่วยความจำบัฟเฟอร์ใน Citrix NetScaler ADC และ NetScaler Gateway ซึ่ง CISA ระบุว่าทำให้เกิดการปฏิเสธการให้บริการได้ NetScaler ให้คะแนน CVSS 4.0 ที่ 8.7 และ CISA เพิ่มเข้ารายการช่องโหว่ที่ถูกโจมตีจริงเมื่อ 4 ตุลาคม 2026

### NetScaler เวอร์ชันใดแก้ CVE-2026-88779 แล้ว?

ตามข้อมูลใน NVD ช่องโหว่กระทบ NetScaler ADC ก่อนเวอร์ชัน 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS และ 13.1-37.282 รวมถึง NetScaler Gateway ก่อน 14.1-73.41 และ 13.1-64.28 องค์กรจึงต้องอัปเดตเป็นเวอร์ชันเหล่านี้หรือใหม่กว่า

### ถ้าอัปเดต NetScaler เมื่อปลายกันยายนแล้ว ต้องทำอะไรอีกไหม?

ต้องอัปเดตอีกครั้ง เวอร์ชัน 14.1-73.37 และ 13.1-64.23 ที่แก้ CVE-2026-88771 และ CVE-2026-88772 เมื่อปลายกันยายนยังไม่ครอบคลุม CVE-2026-88779 ต้องขึ้นเป็น 14.1-73.41 หรือ 13.1-64.28 และควรตรวจร่องรอยการบุกรุกตามคำแนะนำของ Citrix ด้วย

### ช่องโหว่ NetScaler ทั้ง 3 ตัวต่างกันอย่างไร?

CVE-2026-88771 เปิดให้ผู้โจมตีที่ไม่ยืนยันตัวตนรันคำสั่งใดก็ได้ (CVSS 3.1 9.8) CVE-2026-88772 นำไปสู่การรันโค้ดจากระยะไกลหรือการปฏิเสธการให้บริการ (8.1) ทั้งสองเข้า KEV เมื่อ 27 กันยายน 2026 ส่วน CVE-2026-88779 ทำให้ระบบหยุดให้บริการ (7.5) และเข้า KEV เมื่อ 4 ตุลาคม


## แหล่งอ้างอิง

- [CVE-2026-88779 Detail](https://nvd.nist.gov/vuln/detail/CVE-2026-88779) — NIST National Vulnerability Database
- [Known Exploited Vulnerabilities Catalog: CVE-2026-88779](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88779) — CISA
- [CVE-2026-88771 Detail](https://nvd.nist.gov/vuln/detail/CVE-2026-88771) — NIST National Vulnerability Database
