- Citrix为新的NetScaler拒绝服务漏洞发布了紧急更新。
- HKCERT于2026年10月4日发布了报告。
- SecurityWeek表示,Citrix公告涵盖影响NetScaler ADC和NetScaler Gateway的8个漏洞。
据HKCERT称,Citrix为新的NetScaler拒绝服务漏洞发布了紧急更新。
NetScaler是Cloud Software Group旗下的一系列网络产品。
Citrix提供网络、虚拟化、软件即服务和云计算技术。SecurityWeek表示,Citrix在周末紧急为两个严重的NetScaler零日漏洞发布了补丁,这些漏洞已在野外遭利用。
Citrix公告涵盖8个NetScaler漏洞
SecurityWeek表示,该公告涵盖影响NetScaler ADC和NetScaler Gateway的8个漏洞,包括远程代码执行、HTTP请求走私、拒绝服务和安全绕过问题。
Citrix表示,其确认遭到利用的2个零日漏洞编号为CVE-2026-88771和CVE-2026-88772。
SecurityWeek表示,CVE-2026-88771是未经身份验证的远程代码执行漏洞,影响所有NetScaler ADC和Gateway部署,包括默认配置。该媒体称,CVE-2026-88772是内存溢出漏洞,在启用DTLS时可能导致远程代码执行或拒绝服务攻击。
| 漏洞 | 详情 | CVSS |
|---|---|---|
| CVE-2026-88771 | 影响所有NetScaler ADC和Gateway部署的未经身份验证的远程代码执行漏洞,包括默认配置 | 9.5 |
| CVE-2026-88772 | 在启用DTLS时可能导致远程代码执行或拒绝服务攻击的内存溢出漏洞 | 9.5 |
修补前先检查是否存在入侵
SecurityWeek报道称,CISA警告称,威胁行为者正在全球范围内积极利用这些漏洞。
Citrix为新的拒绝服务漏洞发布了紧急更新。SecurityWeek表示,该公司的公告还涵盖影响NetScaler ADC和NetScaler Gateway的8个漏洞。
CISA鼓励组织优先修复其已知遭利用漏洞目录中的漏洞。CISA表示,这类漏洞是恶意网络行为者经常使用的攻击媒介,会对联邦企业构成重大风险。
防守方现在要做什么
- 如有可能,请在修补前检查是否存在入侵迹象。
常见问题
NetScaler发生了什么?
Citrix为新的NetScaler拒绝服务漏洞发布了紧急更新。
公告涵盖哪些NetScaler产品?
SecurityWeek表示,该公告涵盖NetScaler ADC和NetScaler Gateway。
哪些NetScaler漏洞已确认遭到利用?
Citrix表示,其确认遭到利用的2个零日漏洞编号为CVE-2026-88771和CVE-2026-88772。
管理员应如何应对NetScaler漏洞?
CISA敦促用户和管理员查看Citrix的公告,并在可能的情况下于修补前检查是否存在入侵迹象。
来源
- Citrix patches NetScaler SAML zero-day exploited in attacks, HKCERT原始文件
- CISA Adds Two Known Exploited Vulnerabilities to Catalog | CISA, CISA原始文件
- Citrix patches NetScaler SAML zero-day exploited in attacks, BleepingComputer
- Citrix Confirms 2 NetScaler Zero-Days After Admins Pulled the Plug, SecurityWeek
- Citrix Urges Immediate Patching for Critical NetScaler Vulnerabilities, Infosecurity Magazine
- Citrix Systems, Wikipedia
- NetScaler, Wikipedia
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| SecurityWeek表示,Citrix的公告涵盖影响NetScaler ADC和NetScaler Gateway的8个漏洞。 | SecurityWeek | 引述 |
| Citrix确认遭到利用的2个零日漏洞编号为CVE-2026-88771和CVE-2026-88772。 | Citrix, via SecurityWeek | 引述 |
| SecurityWeek表示,CVE-2026-88771是影响所有NetScaler ADC和Gateway部署的未经身份验证的远程代码执行漏洞,包括默认配置。 | SecurityWeek | 引述 |
| SecurityWeek表示,CVE-2026-88772是内存溢出漏洞,在启用DTLS的设备上可被利用来实施远程代码执行或拒绝服务攻击。 | SecurityWeek | 引述 |
| SecurityWeek表示,2个零日漏洞的CVSS评分均为9.5。 | SecurityWeek | 引述 |
| CISA表示,这些漏洞会对联邦企业构成重大风险。 | CISA | 已证实 |
| CISA鼓励组织优先修复其已知遭利用漏洞目录中的漏洞。 | CISA | 已证实 |
| NetScaler是Cloud Software Group旗下的一系列网络产品。 | Wikipedia | 已证实 |
| Citrix提供虚拟化、网络、软件即服务和云计算技术。 | Wikipedia | 已证实 |
| Infosecurity Magazine表示,CVE-2026-3055是关键的越界读取漏洞,CVSS4.0严重性评分为9.3。 | Infosecurity Magazine | 引述 |
| Infosecurity Magazine表示,CVE-2026-4368是竞争条件漏洞,CVSS4.0严重性评分为7.7。 | Infosecurity Magazine | 引述 |
| HKCERT于2026年10月4日发布了报告。 | HKCERT | 已证实 |
| CISA于2026年9月27日发布了报告。 | CISA | 已证实 |
未能核实
- 尚未确定有多少台NetScaler设备或客户受到影响
- 尚未确定攻击者如何利用该漏洞



