Citrix 官方已发布紧急安全更新,确认攻击者正在利用 NetScaler ADC 与 NetScaler Gateway 设备上的 2 个高危零日远程代码执行漏洞。未做防护的设备面临直接入侵风险。
本次曝光的两个核心漏洞编号为 CVE-2026-88771、CVE-2026-88772,CVSS v4.0 评分均高达 9.5 分。攻击者无需身份认证,就可以远程执行任意代码,暴露在互联网上的网关设备风险极高。
CVE-2026-88771:输入验证缺陷
这个漏洞影响范围极广:所有 NetScaler ADC、Gateway 部署实例全部中招,包括出厂默认配置,无需开启额外功能。黑客可直接远程执行任意系统命令,是本次事件中最危险的漏洞,仅靠配置加固无法替代补丁升级。
CVE-2026-88772:内存溢出漏洞
当设备开启 DTLS 时可触发,能够实现远程代码执行或拒绝服务攻击。而 VPN 虚拟服务器默认就启用 DTLS,大量 VPN 设备天然处于暴露状态。
这类设备通常部署在企业网络边界,承载内外网可信流量。一旦漏洞被利用,黑客可以快速拿下边界网关,并以此为跳板在内网横向移动、窃取账号凭证,对政企机构威胁巨大。
本次漏洞最早由 watchTowr 团队在取证分析过程中发现。在 Citrix 正式发布 CVE 编号、受影响版本、IOC 以及补丁包之前,部分企业已经临时选择隔离公网暴露设备,等待官方处置方案。
同批次修复其余 6 个漏洞
本次紧急更新一并修复另外 6 个安全漏洞,分级如下:
- CVE-2026-88773(CVSS 9.3 严重级):HTTP 请求走私漏洞,启用 HTTP 配置的环境会受影响,可能污染下游系统。
- CVE-2026-88774(CVSS 7.0 高危):HTTP URL 策略绕过,可利用非标准化 URL 绕过 WAF 和 URL 类安全规则。
- CVE-2026-88775 / 88776 / 88777(CVSS 8.8 高危):三例内存溢出漏洞,分别影响 Gateway/AAA 虚拟服务器、Oracle 负载均衡、非 HTTP 七层协议业务,可能造成内存损坏、服务异常宕机。
- CVE-2026-88778(CVSS 8.8 高危):TCP 初始序列号可预测漏洞,在关闭增强 ISN 生成功能的 TCP 虚拟服务器上,可被用于 TCP 连接劫持类攻击。
修复版本建议
管理员请尽快升级至以下版本:
- NetScaler ADC / Gateway:14.1-73.37 及以上、13.1-64.23 及以上
- FIPS、NDcPP 专用固化版本:14.1-73.37 FIPS、13.1-37.279
CVE-2026-88771 在默认安装环境下即可触发,仅依靠配置策略无法彻底防护,必须打补丁。同时建议全面自查配置项:DTLS、HTTP/SSL 虚拟服务器、Gateway/AAA 服务、Oracle 负载均衡、非 HTTP 七层协议、TCP 增强 ISN 生成开关。
对于企业边界设备而言,这类漏洞不只是“打补丁”这么简单。它暴露的往往是网络与系统层面的信任边界问题:一旦 HTTPS、DNS、TCP/IP 等基础链路被击穿,后续的横向移动和内网渗透几乎不可避免。此外,补丁验证、变更窗口和回滚方案也应纳入运维与测试流程,避免仓促升级带来新的业务中断。
资讯来源:cybersecuritynews.com

|