- Citrix就新的NetScaler拒絕服務漏洞發布緊急更新。
- 香港電腦保安事故協調中心於2026年10月4日發表報告。
- SecurityWeek表示,Citrix公告涵蓋影響NetScaler ADC及NetScaler Gateway的8個漏洞。
據香港電腦保安事故協調中心表示,Citrix就新的NetScaler拒絕服務漏洞發布緊急更新。
NetScaler是Cloud Software Group擁有的一系列網絡產品。
Citrix提供網絡、虛擬化、軟件即服務及雲端運算技術。SecurityWeek表示,Citrix在周末期間倉促為兩個嚴重的NetScaler零日漏洞推出修補程式,這些漏洞已在野外遭利用。
Citrix公告涵蓋8個NetScaler漏洞
SecurityWeek表示,該公告涵蓋影響NetScaler ADC及NetScaler Gateway的8個漏洞,包括遠程代碼執行、HTTP請求走私、拒絕服務及繞過保安措施問題。
Citrix表示,確認遭利用的兩個零日漏洞追蹤編號為CVE-2026-88771及CVE-2026-88772。
SecurityWeek表示,CVE-2026-88771是未經身份驗證的遠程代碼執行漏洞,影響所有NetScaler ADC及Gateway部署,包括預設配置。該刊表示,CVE-2026-88772是記憶體溢出漏洞,在啟用DTLS時可令攻擊者進行遠程代碼執行或拒絕服務攻擊。
| 漏洞 | 詳情 | CVSS |
|---|---|---|
| CVE-2026-88771 | 未經身份驗證的遠程代碼執行漏洞,影響所有NetScaler ADC及Gateway部署,包括預設配置 | 9.5 |
| CVE-2026-88772 | 記憶體溢出漏洞,在啟用DTLS時可令攻擊者進行遠程代碼執行或拒絕服務攻擊 | 9.5 |
修補前先檢查是否有入侵
SecurityWeek報道,CISA警告威脅行為者正於全球積極利用該等漏洞。
Citrix就新的拒絕服務漏洞發布緊急更新。SecurityWeek表示,該公司的公告亦涵蓋影響NetScaler ADC及NetScaler Gateway的8個漏洞。
CISA促請機構優先修補其已知遭利用漏洞目錄中的漏洞。該機構表示,這類漏洞是惡意網絡行動者經常採用的攻擊途徑,並對聯邦企業構成重大風險。
防守方現在要做甚麼
- 如可行,應在修補前檢查是否有入侵跡象。
常見問題
NetScaler發生了甚麼事?
Citrix就新的NetScaler拒絕服務漏洞發布緊急更新。
公告涵蓋哪些NetScaler產品?
SecurityWeek表示,公告涵蓋NetScaler ADC及NetScaler Gateway。
哪些NetScaler漏洞已確認遭利用?
Citrix表示,確認遭利用的兩個零日漏洞追蹤編號為CVE-2026-88771及CVE-2026-88772。
管理員應如何應對NetScaler漏洞?
CISA促請用戶及管理員查閱Citrix的公告,並在可行情況下於修補前檢查是否有入侵跡象。
來源
- Citrix patches NetScaler SAML zero-day exploited in attacks, HKCERT原始文件
- CISA Adds Two Known Exploited Vulnerabilities to Catalog | CISA, CISA原始文件
- Citrix patches NetScaler SAML zero-day exploited in attacks, BleepingComputer
- Citrix Confirms 2 NetScaler Zero-Days After Admins Pulled the Plug, SecurityWeek
- Citrix Urges Immediate Patching for Critical NetScaler Vulnerabilities, Infosecurity Magazine
- Citrix Systems, Wikipedia
- NetScaler, Wikipedia
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| SecurityWeek表示,citrix的公告涵蓋影響NetScaler ADC及NetScaler Gateway的8個漏洞。 | SecurityWeek | 引述 |
| Citrix確認遭利用的兩個零日漏洞追蹤編號為CVE-2026-88771及CVE-2026-88772。 | Citrix, via SecurityWeek | 引述 |
| SecurityWeek表示,cVE-2026-88771是未經身份驗證的遠程代碼執行漏洞,影響所有NetScaler ADC及Gateway部署,包括預設配置。 | SecurityWeek | 引述 |
| SecurityWeek表示,cVE-2026-88772是記憶體溢出漏洞,在啟用DTLS的設備上可用於遠程代碼執行或拒絕服務攻擊。 | SecurityWeek | 引述 |
| SecurityWeek表示,兩個零日漏洞的CVSS評分均為9.5。 | SecurityWeek | 引述 |
| CISA表示,該等漏洞對聯邦企業構成重大風險。 | CISA | 已證實 |
| CISA促請機構優先修補其已知遭利用漏洞目錄中的漏洞。 | CISA | 已證實 |
| NetScaler是Cloud Software Group擁有的一系列網絡產品。 | Wikipedia | 已證實 |
| Citrix提供虛擬化、網絡、軟件即服務及雲端運算技術。 | Wikipedia | 已證實 |
| Infosecurity Magazine表示,cVE-2026-3055是嚴重的越界讀取漏洞,CVSS v4.0嚴重程度評分為9.3。 | Infosecurity Magazine | 引述 |
| Infosecurity Magazine表示,cVE-2026-4368是競態條件漏洞,CVSS v4.0嚴重程度評分為7.7。 | Infosecurity Magazine | 引述 |
| 香港電腦保安事故協調中心於2026年10月4日發表報告。 | HKCERT | 已證實 |
| CISA於2026年9月27日發表報告。 | CISA | 已證實 |
未能核實
- 受影響的NetScaler設備或客戶數目,尚未確定
- 攻擊者如何利用該漏洞,尚未確定



