// AI 威胁新闻台 · 2026年10月2日
首页/CVE · 漏洞修补
漏洞修补严重CVECVSS 9.5

CISA列两项Citrix NetScaler关键漏洞为在野利用,CVSS达9.5

美国CISA于2026年9月27日将Citrix NetScaler ADC及Gateway两项CVSS 9.5的关键漏洞CVE-2026-88771及CVE-2026-88772列入KEV目录,指有攻击者在全球在野利用,联邦机构须于9月30日前修补。

示意图:数据中心服务器机柜。
资料图片:示意图:数据中心服务器机柜。。图片来源:rawpixel (CC0)
重点
  • CISA于2026年9月27日将CVE-2026-88771及CVE-2026-88772列入已知在野利用漏洞(KEV)目录,两者CVSS评分均达9.5
  • watchTowr Labs指CVE-2026-88771源于处理错误记录的Perl脚本,攻击者无需认证即可通过 /nf/auth/doAuthentication.do 端点以root权限执行指令
  • Unit 42统计,截至9月27日全球逾50,277台NetScaler装置公开暴露并可能受影响;GreyNoise则侦测到最早一次利用尝试发生于9月24日
本文目录

CISA确认两项Citrix NetScaler漏洞已遭在野利用

美国网络安全与基础设施安全局(CISA)于2026年9月27日发出公告,将CVE-2026-88771及CVE-2026-88772加入其已知在野利用漏洞(KEV)目录,指已接获报告及伙伴情报证实,有威胁行为者正在全球积极利用两项漏洞。

CVE-2026-88771属输入验证不当漏洞,CVSS评分9.5,可让未经认证的攻击者执行任意指令,影响所有NetScaler ADC及NetScaler Gateway部署。CVE-2026-88772则属内存缓冲区操作限制不当漏洞,同样评9.5分,可导致远程代码执行或拒绝服务,但须在启用DTLS设定的装置上才会触发,而该设定在VPN虚拟服务器上为预设开启。

攻击原理:错误日志脚本被用作指令注入通道

安全公司watchTowr Labs于同日在其GitHub分析指出,CVE-2026-88771根源在于一个名为「ns_monuploadd_err.pl」的Perl脚本,该脚本用于处理NetScaler的崩溃或错误记录信息,但构建shell指令时使用了可被攻击者操控的输入内容。

换言之,未经认证的攻击者可通过NetScaler写入日志的数据注入任意shell指令,再经由该指令馈入shell执行,造成指令注入及远程代码执行。攻击者可向「/nf/auth/doAuthentication.do」端点发送预认证请求触发此漏洞。

暴露面广泛,已有攻击尝试但未必成功

据Palo Alto Networks旗下Unit 42统计,截至2026年9月27日,全球公开暴露、可能受两项零日漏洞影响的Citrix NetScaler装置逾50,277台。

威胁情报公司GreyNoise则表示,其感应器侦测到最早一次针对该漏洞的利用尝试发生于9月24日,来源IP为149.104.78[.]141,但该恶意行为者未能成功。GreyNoise指,攻击者尝试在/bin/sh设置setuid及setgid位元以取得root shell,并安装一个以cookie值通讯的密码保护webshell,另尝试将安装的隐藏文件伪装成CSS路径以规避侦测,最后企图终止httpd进程以重启服务器。

CISA设限期要求联邦机构修补

由于存在在野利用,CISA要求联邦文职行政部门(FCEB)机构须于2026年9月30日前完成修补。Citrix亦已通过NetScaler Console提供通用入侵指标(IoC),协助客户判断部署是否已受影响。

CISA指出,更新Citrix NetScaler装置的过程可能复杂并需要停机,因此发出此警示,协助机构评估暴露程度、优先处理缓解措施,并将两项漏洞纳入风险管理活动。

防守方现在要做什么

  1. 将NetScaler ADC及NetScaler Gateway升级至14.1-73.37、13.1-64.23或对应FIPS/NDcPP修补版本
  2. 如怀疑已遭入侵,先保存NetScaler ADC VPX实例的证据,再调查所有与该装置连接的服务器及系统是否有进一步入侵迹象
  3. 重建装置并更新至最新固件,轮换所有本地账户密码及密钥加密密钥(KEK)
  4. 若从备份还原,须更换所有已还原的SSL证书
  5. 依循最佳实务强化装置设定,并监控入侵指标

常见问题

这两项漏洞有多严重?

CVE-2026-88771及CVE-2026-88772的CVSS评分均为9.5,属关键等级,CISA已确认两者皆已在全球遭在野利用。

哪些NetScaler装置受影响?

CVE-2026-88771影响所有NetScaler ADC及NetScaler Gateway的预设部署;CVE-2026-88772则需装置启用DTLS设定才会受影响,而该设定在VPN虚拟服务器上为预设开启。

有补丁可用吗?

有,Citrix已在NetScaler ADC/Gateway 14.1-73.37及之后版本、13.1-64.23及之后版本,以及对应的FIPS及NDcPP版本中修补两项漏洞。

什么是CISA的KEV目录?

[已知在野利用漏洞](/glossary#kev)(KEV)目录是CISA维护的权威漏洞清单,列出已被证实遭攻击者实际利用的漏洞,供机构作为修补优先次序的依据。

是否已有组织被成功入侵?

根据现有资料,GreyNoise侦测到的9月24日利用尝试并未成功,而CISA及其他来源并未指明有哪些具体组织已被成功攻陷。

来源

  1. CISA Adds Two Known Exploited Vulnerabilities to Catalog, CISA原始文件
  2. Known Exploited Vulnerabilities Catalog, CISA原始文件
  3. watchTowr-vs-Citrix-Netscaler-CVE-2026-88771, watchTowr Labs原始文件
用 AI 深入了解