文章总结: CitrixNetScalerADC与Gateway曝出两个CVSS9.5的零日RCE漏洞,已被CISA列入KEV并确认在途攻击,无需认证即可远程执行代码。官方已发布修复版本,CISA要求联邦机构9月30日前完成加固。建议企业立即升级固件,并参照六步应急法排查失陷迹象,包括保全证据、断网隔离、撤销凭证、审计内网、重构更新及轮换密钥。
综合评分: 85
文章分类: 漏洞分析,应急响应,漏洞预警,安全建设
【安全圈】Citrix曝双严重零日漏洞
安全圈
2026年9月28日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
核心要点:美国网络安全与基础设施安全局(CISA)于 9 月 27 日将 Citrix NetScaler ADC 与 Gateway 的两个严重远程代码执行(RCE)零日漏洞列入已知被利用漏洞目录(KEV),正式确认黑客正针对全球企业边界设备发起大规模在途攻击。两个漏洞评分均高达 CVSS 9.5,攻击者无需任何前置账号认证即可拿下系统权限。CISA 已签发指令,要求美国联邦民事行政机构必须在 9 月 30 日(周三)前全部完成加固升级。
🚨 边界设备再次沦陷:双 9.5 分 RCE 漏洞机理拆解
Citrix NetScaler ADC 与 NetScaler Gateway 作为全球大型企业部署在网络边缘的核心负载均衡与 VPN 接入网关,历来是 APT 组织与勒索团伙撕裂内网的最高价值目标。
安全机构 watchTowr 率先披露两枚 0day 已被用于定向实战渗透,随后部分系统管理员因无法立刻打补丁而选择紧急将网关设备物理断网拔线。Citrix 随后证实了漏洞的存在并公布对应标识:
-
CVE-2026-88771(CVSS v4: 9.5):
输入验证缺陷(Improper Input Validation)。未经身份认证的攻击者可发送特制数据包执行任意底层系统命令。该漏洞影响目标版本下的所有部署场景,哪怕设备运行在纯开箱默认配置下亦无法幸免。
-
CVE-2026-88772(CVSS v4: 9.5):
内存缓冲区边界限制缺陷(Buffer Overflow)。当网关启用了 DTLS(数据报传输层安全协议)时可被触发,导致远程代码执行(RCE)或整机服务拒绝(DoS)。而在绝大多数生产环境的 VPN 虚拟服务中,DTLS 处于默认开启状态。
# CVE-2026-88772 典型受影响配置特征(VPN 虚拟服务默认开启 DTLS): add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE # 检查状态: 若绑定了 DTLS 监听且对外暴露,即进入高危可利用面
🔍 攻击路径复盘:未认证流量如何穿透系统权限
在真实受害案例中,攻击者通常将 NetScaler 设备作为进入企业内网的跳板:
[阶段1: 暴露面探测] 扫描目标 443 / DTLS 端口,识别 NetScaler 固件版本指纹 [阶段2: 绕过鉴权请求] 发送畸形输入参数/超长报文,绕过预认证过滤链 [阶段3: 内存覆写/指令注入] 触发 CVE-2026-88771 或 CVE-2026-88772 取得 Shell 权限 [阶段4: 凭据收割] 导出网关内存中残留的活动会话 Cookie、企业域凭据与证书 [阶段5: 内部横向展开] 依托网关作为中继跳板,向内网域控与核心集群推进
🛡️ 官方修复版本清单与紧急排障指南
Citrix 官方已于安全通报 CTX697096 中发布安全补丁,以下固件版本已包含对该两处零日漏洞的完整修复:
-
Citrix NetScaler ADC / Gateway 14.1:
升至
14.1-73.37及更高版本; -
Citrix NetScaler ADC / Gateway 13.1:
升至
13.1-64.23及更高版本; -
FIPS 硬件加密版:
14.1-73.37 FIPS及
13.1.37.279 FIPS/NDcPP。
⚙️ 疑似失陷环境的应急处置六步法
由于漏洞已被在途武器化利用,Citrix 强烈建议凡是对外暴露网关的企业安全团队,在升级固件前后严格执行以下取证与排查步骤:
-
保全现场证据:
为受影响的 NetScaler ADC VPX 虚拟机实例制作全量内存与磁盘镜像快照;
-
断网隔离:
将涉事设备从生产网络中隔离,暂停外网 DNS 解析与路由指向;
-
全面撤销凭证:
吊销设备管理账户凭据,强制注销所有在线用户的活动会话会话令牌;
-
横向审计内网:
全面排查网关下游所连接的 LDAP/AD 域控、Web 应用集群与数据库访问日志,确认黑客是否已借助网关向内渗透;
-
重构与版本更新:
重新安装最新已修复固件版本,禁止从未经安全审计的配置备份中直接无损还原;
-
轮换密钥系统:
更新所有本地账户密码、密钥加密密钥(KEK),并重新签署或替换所有 SSL/TLS 证书。
END
阅读推荐
【安全圈】OpenAI 研究代理曾将用户图片传到第三方图床,已发现 53 次
【安全圈】两个恶意 GitHub Actions 曾重新上线,旧工作流需排查
【安全圈】SharePoint 代码注入漏洞出现实际攻击,已发布补丁仍需核对
【安全圈】暴露的 Docker 接口成攻击入口,Carbonato 借 AI 代理控制主机
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Citrix曝双严重零日漏洞》