- CISA於2026年9月27日將CVE-2026-88771及CVE-2026-88772列入已知在野利用漏洞(KEV)目錄,兩者CVSS評分均達9.5
- watchTowr Labs指CVE-2026-88771源於處理錯誤記錄的Perl腳本,攻擊者無需認證即可透過 /nf/auth/doAuthentication.do 端點以root權限執行指令
- Unit 42統計,截至9月27日全球逾50,277台NetScaler裝置公開暴露並可能受影響;GreyNoise則偵測到最早一次利用嘗試發生於9月24日
本文目錄
CISA確認兩項Citrix NetScaler漏洞已遭在野利用
美國網絡安全與基礎設施安全局(CISA)於2026年9月27日發出公告,將CVE-2026-88771及CVE-2026-88772加入其已知在野利用漏洞(KEV)目錄,指已接獲報告及夥伴情報證實,有威脅行為者正在全球積極利用兩項漏洞。
CVE-2026-88771屬輸入驗證不當漏洞,CVSS評分9.5,可讓未經認證的攻擊者執行任意指令,影響所有NetScaler ADC及NetScaler Gateway部署。CVE-2026-88772則屬記憶體緩衝區操作限制不當漏洞,同樣評9.5分,可導致遠端代碼執行或拒絕服務,但須在啟用DTLS設定的裝置上才會觸發,而該設定在VPN虛擬伺服器上為預設開啟。
攻擊原理:錄錯日誌腳本被用作指令注入通道
安全公司watchTowr Labs於同日在其GitHub分析指出,CVE-2026-88771根源在於一個名為「ns_monuploadd_err.pl」的Perl腳本,該腳本用於處理NetScaler的崩潰或錯誤記錄資訊,但構建shell指令時使用了可被攻擊者操控的輸入內容。
換言之,未經認證的攻擊者可透過NetScaler寫入日誌的數據注入任意shell指令,再經由該指令餵入shell執行,造成指令注入及遠端代碼執行。攻擊者可向「/nf/auth/doAuthentication.do」端點發送預認證請求觸發此漏洞。
暴露面廣泛,已有攻擊嘗試但未必成功
據Palo Alto Networks旗下Unit 42統計,截至2026年9月27日,全球公開暴露、可能受兩項零日漏洞影響的Citrix NetScaler裝置逾50,277台。
威脅情報公司GreyNoise則表示,其感應器偵測到最早一次針對該漏洞的利用嘗試發生於9月24日,來源IP為149.104.78[.]141,但該惡意行為者未能成功。GreyNoise指,攻擊者嘗試在/bin/sh設置setuid及setgid位元以取得root shell,並安裝一個以cookie值通訊的密碼保護webshell,另嘗試將安裝的隱藏檔案偽裝成CSS路徑以規避偵測,最後企圖終止httpd進程以重啟伺服器。
CISA設限期要求聯邦機構修補
由於存在在野利用,CISA要求聯邦文職行政部門(FCEB)機構須於2026年9月30日前完成修補。Citrix亦已透過NetScaler Console提供通用入侵指標(IoC),協助客戶判斷部署是否已受影響。
CISA指出,更新Citrix NetScaler裝置的過程可能複雜並需要停機,因此發出此警示,協助機構評估暴露程度、優先處理緩解措施,並將兩項漏洞納入風險管理活動。
防守方現在要做甚麼
- 將NetScaler ADC及NetScaler Gateway升級至14.1-73.37、13.1-64.23或對應FIPS/NDcPP修補版本
- 如懷疑已遭入侵,先保存NetScaler ADC VPX實例的證據,再調查所有與該裝置連接的伺服器及系統是否有進一步入侵跡象
- 重建裝置並更新至最新韌體,輪換所有本地帳戶密碼及密鑰加密密鑰(KEK)
- 若從備份還原,須更換所有已還原的SSL憑證
- 依循最佳實務強化裝置設定,並監控入侵指標
常見問題
這兩項漏洞有多嚴重?
CVE-2026-88771及CVE-2026-88772的CVSS評分均為9.5,屬關鍵等級,CISA已確認兩者皆已在全球遭在野利用。
哪些NetScaler裝置受影響?
CVE-2026-88771影響所有NetScaler ADC及NetScaler Gateway的預設部署;CVE-2026-88772則需裝置啟用DTLS設定才會受影響,而該設定在VPN虛擬伺服器上為預設開啟。
有補丁可用嗎?
有,Citrix已在NetScaler ADC/Gateway 14.1-73.37及之後版本、13.1-64.23及之後版本,以及對應的FIPS及NDcPP版本中修補兩項漏洞。
甚麼是CISA的KEV目錄?
[已知在野利用漏洞](/glossary#kev)(KEV)目錄是CISA維護的權威漏洞清單,列出已被證實遭攻擊者實際利用的漏洞,供機構作為修補優先次序的依據。
是否已有組織被成功入侵?
根據現有資料,GreyNoise偵測到的9月24日利用嘗試並未成功,而CISA及其他來源並未指明有哪些具體組織已被成功攻陷。



