文章总结: 文档报告CitrixNetScalerADC和Gateway存在两个未认证RCE零日漏洞CVE-2026-88771和CVE-2026-88772,影响所有默认配置部署,CVSS评分9.8,CISA已加入KEV目录要求9月30日前修复。watchTowr已发布PoC,攻击链通过命令注入PPE进程日志触发执行。建议立即升级至修复版本并检查是否已被入侵,不能仅打补丁。
综合评分: 88
文章分类: 漏洞分析,漏洞预警,应急响应
Citrix NetScaler未认证RCE:默认配置全中招,在野利用数周
零日手记
零日手记
随笔漫记安全路
2026年9月29日 16:44
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月27日,Citrix发布紧急安全公告,NetScaler ADC和NetScaler Gateway存在两个已被在野利用的未认证RCE漏洞——CVE-2026-88771和CVE-2026-88772。其中CVE-2026-88771影响所有默认配置的部署,不需要额外功能组件。
CVSS 9.8。CISA当天加入KEV目录,修复截止日期9月30日——只给3天。
watchTowr在9月26日率先披露了”两个未修复的NetScaler RCE零日正在被利用”,部分管理员已将设备下线。PoC已公开。
漏洞详情
CVE-2026-88771:输入验证不当(CWE-20),未认证攻击者可执行任意命令。默认配置即受影响,不需要额外功能。
CVE-2026-88772:同样未认证RCE,在野利用。
两个漏洞都是在修复公开前就被攻击了——零日利用。Citrix没有说明被利用了多久、多广泛、攻击者是谁。
影响版本:
| 产品 | 受影响版本 | 修复版本 |
| — | — | — |
| NetScaler ADC | 14.1-73.32之前, 13.1-64.23之前 | 14.1-73.37, 13.1-64.23 |
| NetScaler ADC FIPS | 14.1-73.37之前, 13.1.37.279之前 | 对应修复版本 |
| NetScaler Gateway | 14.1-73.37之前, 13.1-64.23之前 | 14.1-73.37, 13.1-64.23 |
注意:8月份修复认证绕过漏洞CVE-2026-19490的版本(14.1-73.32和13.1-63.21)也在受影响范围内——修了上一个漏洞还得再修这个。
这次公告一共修了8个CVE(88771-88778),其中88771和88772被标记为在野利用。
watchTowr的PoC
watchTowr发布了CVE-2026-88771的技术分析和检测工具。PoC显示的攻击链路:
payload: pitboss PPE unexpectedly died NSPPE;id>/var/tmp/watchTowr;# X
-> 投毒日志
-> 触发force pickup
-> 命令在NetScaler PPE进程中执行
watchTowr说明:
- 影响所有NetScaler ADC和Gateway部署(默认配置,无需额外功能)
- 命令注入到PPE进程日志中,被force pickup机制拾取执行
- 可能需要最多24小时才会被pickup(取决于配置)
- force pickup技术未包含在公开PoC中
PoC作者:Sina Kheirkhah(@SinSinology),watchTowr团队。
事件时间线
| 时间 | 事件 |
| — | — |
| 9月26日 | watchTowr在X上披露”两个未修复NetScaler RCE零日在野利用” |
| 9月26日 | Reddit r/Citrix管理员报告IT供应商建议立即关闭NetScaler设备 |
| 9月27日 | Citrix发布安全公告CTX697096,确认88771/88772在野利用 |
| 9月27日 | CISA加入KEV目录,修复截止9月30日 |
| 9月28日 | NHS Digital发布安全告警 |
| 9月28日 | watchTowr发布PoC和技术分析 |
为什么这么紧急
NetScaler ADC和Gateway部署在企业网络边缘——处理VPN远程访问、负载均衡、用户认证。拿下NetScaler=拿下企业入口。
两个关键因素让这个漏洞格外危险:
- 默认配置受影响——不需要额外功能组件,不需要特殊配置,装了就中
- 零日利用——修复公开前就被攻击了,打补丁不能告诉你是否已被入侵
打补丁不等于安全。 荷兰NCSC在2025年NetScaler零日事件后明确说过:更新不能消除风险,因为攻击者可能已经获得了补丁前的访问权限,需要运行入侵检查脚本。
修复建议
- 立即升级到修复版本:14.1-73.37或13.1-64.23
- 如果暂时无法升级,考虑将NetScaler设备下线(部分管理员已这么做)
- 升级后必须检查是否已被入侵——不能只打补丁
- 使用Citrix官方入侵检查工具或荷兰NCSC的检查脚本:
- 检查活动设备中的入侵文件
- 检查核心转储(core dump)
- 检查完整NetScaler镜像
- 如果确认被入侵:重建设备+轮换所有凭据(VPN凭据、管理员密码、证书密钥)
- 检查NetScaler日志中是否有异常PPE进程重启记录(watchTowr PoC的特征是”pitboss PPE unexpectedly died”)
NetScaler设备不应长期暴露在公网。如果必须暴露,确保WAF规则覆盖已知的PoC特征。
参考链接
- Citrix安全公告:support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
- CISA KEV:cisa.gov/known-exploited-vulnerabilities-catalog(CVE-2026-88771,修复截止9月30日)
- watchTowr PoC:github.com/watchtowrlabs/watchTowr-vs-Citrix-Netscaler-CVE-2026-88771
- The Hacker News:thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html
- NHS Digital告警:digital.nhs.uk/cyber-alerts/2026/cc-4858
- NVD:nvd.nist.gov/vuln/detail/CVE-2026-88771
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 零日手记
零日手记《Citrix NetScaler未认证RCE:默认配置全中招,在野利用数周》