- 攻击者利用Citrix NetScaler漏洞执行命令、获取载荷、建立持久性、安装Webshell并尝试外传数据。
- 该载荷将NetScaler配置数据归档,并尝试将其上传到64.94.85[.]67:443。
- Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞,CISA同日将其加入KEV目录。
根据LevelBlue于2026年9月30日发布的调查结果,威胁行为者利用Citrix NetScaler ADC和NetScaler Gateway中的漏洞执行命令、安装Webshell并尝试上传配置数据。
LevelBlue观察到命令执行测试、部署反向Shell、持久性以及尝试外传NetScaler配置数据。该载荷将/flash/nsconfig目录归档,并尝试将其上传到64.94.85[.]67:443。
NetScaler是Cloud Software Group旗下的网络产品系列。Mandiant表示,数十个组织受到影响。CyberScoop报道称,据GreyNoise表示,攻击者至少从9月24日起就已利用CVE-2026-88771。
该载荷启用Webshell和反向Shell
该载荷将/bin/sh权限修改为6555,并在/var/netscaler/logon/LogonPoint/.local_journal部署PHP Webshell。
它修改HTTP配置以启用PHP执行,并将Webshell映射到类似合法NetScaler CSS资源的URL。
新写入的customsnmpd通过443端口与45.141.21[.]130建立TCP连接,将标准输入、输出和错误重定向到该套接字,并启动交互式Shell。
LevelBlue发现攻击者控制的身份验证事件
LevelBlue的威胁狩猎运营与研究团队分析了多个客户环境中的活动,并发现了包含攻击者控制用户名的恶意NetScaler身份验证事件,这些用户名旨在利用CVE-2026-88771。
The Hacker News表示,CVE-2026-88771是一个输入验证不当漏洞,可能允许未经身份验证的攻击者执行任意命令。其CVSS评分为9.5。
Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞,CISA同日将其加入KEV目录。watchTowr表示,没有解决方法。
LevelBlue表示,其团队分析了多个客户环境中的利用活动。其调查结果包括尝试外传NetScaler配置数据。
防守方现在要做什么
- 保留证据、检查是否遭到入侵,然后将每个NetScaler ADC和Gateway更新到修复版本。
- 轮换设备上存储或通过设备使用的密码、密钥和证书,并将NetScaler日志转发到SIEM。
常见问题
Citrix NetScaler发生了什么?
LevelBlue表示,威胁行为者利用NetScaler漏洞执行命令、获取载荷、建立持久性、安装Webshell并尝试外传数据。
哪些组织受到NetScaler攻击影响?
LevelBlue分析了多个客户环境中的利用活动,Mandiant表示数十个组织受到影响。
Citrix是否修复了NetScaler漏洞?
Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞。watchTowr表示,应将每个NetScaler ADC和Gateway更新到修复版本,并且没有解决方法。
NetScaler载荷做了什么?
它修改Shell权限、部署PHP Webshell、启用PHP执行、将配置数据归档,并尝试将归档上传到64.94.85[.]67:443。
来源
- Citrix NetScaler CVE-2026-88771: Observed Exploitation Artifacts and Hunt Indicators, LevelBlue原始文件
- Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772, watchTowr原始文件
- Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs, The Hacker News
- Citrix confirms two NetScaler RCE zero-days exploited in attacks, BleepingComputer
- Attackers exploited Citrix NetScaler zero-day for at least three weeks undetected, CyberScoop
- NetScaler, Wikipedia
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| The Hacker News表示,观察到威胁行为者利用Citrix NetScaler ADC和NetScaler Gateway中的一个严重预认证命令注入漏洞。 | The Hacker News | 引述 |
| LevelBlue发现了包含攻击者控制用户名的恶意NetScaler身份验证事件,这些用户名旨在利用CVE-2026-88771。 | LevelBlue, via The Hacker News | 引述 |
| The Hacker News表示,CVE-2026-88771是一个输入验证不当漏洞,可能允许未经身份验证的攻击者执行任意命令。 | The Hacker News | 引述 |
| The Hacker News表示,CVE-2026-88771的CVSS评分为9.5。 | The Hacker News | 引述 |
| CyberScoop报道称,根据GreyNoise的说法,攻击者至少从9月24日起也利用了CVE-2026-88771。 | GreyNoise, via CyberScoop | 引述 |
| LevelBlue观察到涉及命令执行、获取载荷、收集配置、反向Shell、持久性、Webshell和尝试外传的利用活动。 | LevelBlue | 已证实 |
| 该载荷将NetScaler配置数据归档,并尝试将其上传到64.94.85[.]67:443。 | LevelBlue | 已证实 |
| 该载荷修改HTTP配置以启用PHP,并将Webshell映射到类似合法NetScaler CSS资源的URL。 | LevelBlue | 已证实 |
| watchTowr表示,Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞,CISA同日将其加入KEV目录。 | watchTowr | 已证实 |
| watchTowr表示,组织应从每个暴露设备中保存日志、快照、支持包和核心转储。 | watchTowr | 已证实 |
| BleepingComputer报道称,两个未修复的Citrix NetScaler零日漏洞正被用于攻击。 | BleepingComputer | 引述 |
| NetScaler产品是Cloud Software Group旗下的网络工具和服务。 | Wikipedia | 已证实 |
| levelblue.com于2026年9月30日发布了报告。 | levelblue.com | 已证实 |
| watchtowr.com于2026年9月27日发布了报告。 | watchtowr.com | 已证实 |
未能核实
- 尚未确定CVE-2026-88771和CVE-2026-88772是否由同一批威胁行为者利用
- 尚未确定有多少组织遭到入侵
- 尚未确定配置数据是否成功外传



