// AI 威脅新聞台 · 2026年10月4日
首頁/CVE · 漏洞修補
漏洞修補嚴重CVECVSS 9.5

Citrix NetScaler漏洞遭利用部署網頁Shell

The Hacker News表示,CVE-2026-88771可讓未經身份驗證的攻擊者執行指令,CVSS評分為9.5。

AI 生成圖像,非事件現場相片
AI 生成圖像,非事件現場相片。
重點
  • 攻擊者利用Citrix NetScaler漏洞執行指令、取得載荷、維持持久性、安裝網頁Shell及嘗試外洩資料。
  • 載荷將NetScaler配置資料壓縮封存,並嘗試上載至64.94.85[.]67:443。
  • Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞,CISA同日將兩者加入KEV目錄。

根據LevelBlue於2026年9月30日發布的調查結果,威脅行為者利用Citrix NetScaler ADC及NetScaler Gateway漏洞執行指令、安裝網頁Shell,並嘗試上載配置資料。

LevelBlue觀察到指令執行測試、部署反向Shell、持久性及企圖外洩NetScaler配置資料。載荷將/flash/nsconfig目錄壓縮封存,並嘗試上載至64.94.85[.]67:443。

NetScaler是Cloud Software Group擁有的網絡產品系列。Mandiant表示,數十個機構受到影響。CyberScoop報道,據GreyNoise表示,攻擊者至少自9月24日起已利用CVE-2026-88771。

本文目錄

載荷啟用網頁Shell及反向Shell

載荷將/bin/sh權限更改為6555,並在/var/netscaler/logon/LogonPoint/.local_journal部署PHP網頁Shell。

載荷修改HTTP配置以啟用PHP執行功能,並將網頁Shell映射至類似合法NetScaler CSS資源的網址。

新寫入的customsnmpd透過443埠與45.141.21[.]130建立TCP連線,將標準輸入、輸出及錯誤重新導向至該通訊端,並啟動互動式Shell。

LevelBlue發現攻擊者操控的身份驗證事件

LevelBlue的Threat Hunt Operations & Research團隊分析多個客戶環境的活動,發現含有攻擊者操控用戶名稱的惡意NetScaler身份驗證事件,旨在利用CVE-2026-88771。

The Hacker News表示,CVE-2026-88771屬輸入驗證不當漏洞,可能讓未經身份驗證的攻擊者執行任意指令。其CVSS評分為9.5。

Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞,CISA同日將兩者加入其KEV目錄。watchTowr表示沒有臨時解決方案。

LevelBlue表示,其團隊分析多個客戶環境的利用活動,發現包括企圖外洩NetScaler配置資料。

防守方現在要做甚麼

  1. 保存證據、檢查是否遭入侵,然後將每部NetScaler ADC及Gateway更新至修補版本。
  2. 更換儲存於裝置內或透過裝置使用的密碼、秘密及憑證,並將NetScaler日誌轉發至SIEM。

常見問題

Citrix NetScaler發生甚麼事?

LevelBlue表示,威脅行為者利用NetScaler漏洞執行指令、取得載荷、維持持久性、安裝網頁Shell及嘗試外洩資料。

哪些機構受到NetScaler攻擊影響?

LevelBlue分析多個客戶環境的利用活動,而Mandiant表示數十個機構受到影響。

Citrix是否已修補NetScaler漏洞?

Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞。watchTowr表示,應將每部NetScaler ADC及Gateway更新至修補版本,並指沒有臨時解決方案。

NetScaler載荷做了甚麼?

載荷更改Shell權限、部署PHP網頁Shell、啟用PHP執行功能、壓縮封存配置資料,並嘗試將封存檔上載至64.94.85[.]67:443。

來源

  1. Citrix NetScaler CVE-2026-88771: Observed Exploitation Artifacts and Hunt Indicators, LevelBlue原始文件
  2. Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772, watchTowr原始文件
  3. Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs, The Hacker News
  4. Citrix confirms two NetScaler RCE zero-days exploited in attacks, BleepingComputer
  5. Attackers exploited Citrix NetScaler zero-day for at least three weeks undetected, CyberScoop
  6. NetScaler, Wikipedia
我們如何核實這篇報道
內容來源狀態
The Hacker News表示,觀察到威脅行為者利用Citrix NetScaler ADC及NetScaler Gateway的關鍵預先身份驗證指令注入漏洞。The Hacker News引述
LevelBlue發現含有攻擊者操控用戶名稱的惡意NetScaler身份驗證事件,旨在利用CVE-2026-88771。LevelBlue, via The Hacker News引述
The Hacker News表示,CVE-2026-88771屬輸入驗證不當漏洞,可能讓未經身份驗證的攻擊者執行任意指令。The Hacker News引述
The Hacker News表示,CVE-2026-88771的CVSS評分為9.5。The Hacker News引述
CyberScoop報道,GreyNoise指攻擊者至少自9月24日起亦利用CVE-2026-88771。GreyNoise, via CyberScoop引述
LevelBlue觀察到涉及指令執行、取得載荷、收集配置、反向Shell、持久性、網頁Shell及企圖外洩資料的利用活動。LevelBlue已證實
載荷將NetScaler配置資料壓縮封存,並嘗試上載至64.94.85[.]67:443。LevelBlue已證實
載荷修改HTTP配置以啟用PHP,並將網頁Shell映射至類似合法NetScaler CSS資源的網址。LevelBlue已證實
watchTowr表示,Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞,CISA同日將兩者加入其KEV目錄。watchTowr已證實
watchTowr表示,機構應從每部暴露的裝置擷取日誌、快照、支援套件及核心傾印。watchTowr已證實
BleepingComputer報道,兩項未修補的Citrix NetScaler零日漏洞正遭攻擊利用。BleepingComputer引述
NetScaler產品是Cloud Software Group擁有的網絡工具及服務。Wikipedia已證實
levelblue.com於2026年9月30日發布報告。levelblue.com已證實
watchtowr.com於2026年9月27日發布報告。watchtowr.com已證實

未能核實

  • 尚未確定CVE-2026-88771及CVE-2026-88772是否由同一批威脅行為者利用
  • 尚未確定有多少機構被入侵
  • 尚未確定配置資料是否成功外洩
用 AI 深入了解