// AI 威胁新闻台 · 2026年10月4日
首页/CVE · 漏洞修补
漏洞修补严重CVECVSS 9.5

Citrix NetScaler漏洞遭利用部署Webshell

The Hacker News表示,CVE-2026-88771可能允许未经身份验证的攻击者执行命令,CVSS评分为9.5。

AI 生成图像,非事件现场照片
AI 生成图像,非事件现场照片。
重点
  • 攻击者利用Citrix NetScaler漏洞执行命令、获取载荷、建立持久性、安装Webshell并尝试外传数据。
  • 该载荷将NetScaler配置数据归档,并尝试将其上传到64.94.85[.]67:443。
  • Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞,CISA同日将其加入KEV目录。

根据LevelBlue于2026年9月30日发布的调查结果,威胁行为者利用Citrix NetScaler ADC和NetScaler Gateway中的漏洞执行命令、安装Webshell并尝试上传配置数据。

LevelBlue观察到命令执行测试、部署反向Shell、持久性以及尝试外传NetScaler配置数据。该载荷将/flash/nsconfig目录归档,并尝试将其上传到64.94.85[.]67:443。

NetScaler是Cloud Software Group旗下的网络产品系列。Mandiant表示,数十个组织受到影响。CyberScoop报道称,据GreyNoise表示,攻击者至少从9月24日起就已利用CVE-2026-88771。

本文目录

该载荷启用Webshell和反向Shell

该载荷将/bin/sh权限修改为6555,并在/var/netscaler/logon/LogonPoint/.local_journal部署PHP Webshell。

它修改HTTP配置以启用PHP执行,并将Webshell映射到类似合法NetScaler CSS资源的URL。

新写入的customsnmpd通过443端口与45.141.21[.]130建立TCP连接,将标准输入、输出和错误重定向到该套接字,并启动交互式Shell。

LevelBlue发现攻击者控制的身份验证事件

LevelBlue的威胁狩猎运营与研究团队分析了多个客户环境中的活动,并发现了包含攻击者控制用户名的恶意NetScaler身份验证事件,这些用户名旨在利用CVE-2026-88771。

The Hacker News表示,CVE-2026-88771是一个输入验证不当漏洞,可能允许未经身份验证的攻击者执行任意命令。其CVSS评分为9.5。

Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞,CISA同日将其加入KEV目录。watchTowr表示,没有解决方法。

LevelBlue表示,其团队分析了多个客户环境中的利用活动。其调查结果包括尝试外传NetScaler配置数据。

防守方现在要做什么

  1. 保留证据、检查是否遭到入侵,然后将每个NetScaler ADC和Gateway更新到修复版本。
  2. 轮换设备上存储或通过设备使用的密码、密钥和证书,并将NetScaler日志转发到SIEM。

常见问题

Citrix NetScaler发生了什么?

LevelBlue表示,威胁行为者利用NetScaler漏洞执行命令、获取载荷、建立持久性、安装Webshell并尝试外传数据。

哪些组织受到NetScaler攻击影响?

LevelBlue分析了多个客户环境中的利用活动,Mandiant表示数十个组织受到影响。

Citrix是否修复了NetScaler漏洞?

Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞。watchTowr表示,应将每个NetScaler ADC和Gateway更新到修复版本,并且没有解决方法。

NetScaler载荷做了什么?

它修改Shell权限、部署PHP Webshell、启用PHP执行、将配置数据归档,并尝试将归档上传到64.94.85[.]67:443。

来源

  1. Citrix NetScaler CVE-2026-88771: Observed Exploitation Artifacts and Hunt Indicators, LevelBlue原始文件
  2. Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772, watchTowr原始文件
  3. Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs, The Hacker News
  4. Citrix confirms two NetScaler RCE zero-days exploited in attacks, BleepingComputer
  5. Attackers exploited Citrix NetScaler zero-day for at least three weeks undetected, CyberScoop
  6. NetScaler, Wikipedia
我们如何核实这篇报道
内容来源状态
The Hacker News表示,观察到威胁行为者利用Citrix NetScaler ADC和NetScaler Gateway中的一个严重预认证命令注入漏洞。The Hacker News引述
LevelBlue发现了包含攻击者控制用户名的恶意NetScaler身份验证事件,这些用户名旨在利用CVE-2026-88771。LevelBlue, via The Hacker News引述
The Hacker News表示,CVE-2026-88771是一个输入验证不当漏洞,可能允许未经身份验证的攻击者执行任意命令。The Hacker News引述
The Hacker News表示,CVE-2026-88771的CVSS评分为9.5。The Hacker News引述
CyberScoop报道称,根据GreyNoise的说法,攻击者至少从9月24日起也利用了CVE-2026-88771。GreyNoise, via CyberScoop引述
LevelBlue观察到涉及命令执行、获取载荷、收集配置、反向Shell、持久性、Webshell和尝试外传的利用活动。LevelBlue已证实
该载荷将NetScaler配置数据归档,并尝试将其上传到64.94.85[.]67:443。LevelBlue已证实
该载荷修改HTTP配置以启用PHP,并将Webshell映射到类似合法NetScaler CSS资源的URL。LevelBlue已证实
watchTowr表示,Citrix于2026年9月27日在公告CTX697096中修复了这两个漏洞,CISA同日将其加入KEV目录。watchTowr已证实
watchTowr表示,组织应从每个暴露设备中保存日志、快照、支持包和核心转储。watchTowr已证实
BleepingComputer报道称,两个未修复的Citrix NetScaler零日漏洞正被用于攻击。BleepingComputer引述
NetScaler产品是Cloud Software Group旗下的网络工具和服务。Wikipedia已证实
levelblue.com于2026年9月30日发布了报告。levelblue.com已证实
watchtowr.com于2026年9月27日发布了报告。watchtowr.com已证实

未能核实

  • 尚未确定CVE-2026-88771和CVE-2026-88772是否由同一批威胁行为者利用
  • 尚未确定有多少组织遭到入侵
  • 尚未确定配置数据是否成功外传
用 AI 深入了解