- 攻擊者利用Citrix NetScaler漏洞執行指令、取得載荷、維持持久性、安裝網頁Shell及嘗試外洩資料。
- 載荷將NetScaler配置資料壓縮封存,並嘗試上載至64.94.85[.]67:443。
- Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞,CISA同日將兩者加入KEV目錄。
根據LevelBlue於2026年9月30日發布的調查結果,威脅行為者利用Citrix NetScaler ADC及NetScaler Gateway漏洞執行指令、安裝網頁Shell,並嘗試上載配置資料。
LevelBlue觀察到指令執行測試、部署反向Shell、持久性及企圖外洩NetScaler配置資料。載荷將/flash/nsconfig目錄壓縮封存,並嘗試上載至64.94.85[.]67:443。
NetScaler是Cloud Software Group擁有的網絡產品系列。Mandiant表示,數十個機構受到影響。CyberScoop報道,據GreyNoise表示,攻擊者至少自9月24日起已利用CVE-2026-88771。
載荷啟用網頁Shell及反向Shell
載荷將/bin/sh權限更改為6555,並在/var/netscaler/logon/LogonPoint/.local_journal部署PHP網頁Shell。
載荷修改HTTP配置以啟用PHP執行功能,並將網頁Shell映射至類似合法NetScaler CSS資源的網址。
新寫入的customsnmpd透過443埠與45.141.21[.]130建立TCP連線,將標準輸入、輸出及錯誤重新導向至該通訊端,並啟動互動式Shell。
LevelBlue發現攻擊者操控的身份驗證事件
LevelBlue的Threat Hunt Operations & Research團隊分析多個客戶環境的活動,發現含有攻擊者操控用戶名稱的惡意NetScaler身份驗證事件,旨在利用CVE-2026-88771。
The Hacker News表示,CVE-2026-88771屬輸入驗證不當漏洞,可能讓未經身份驗證的攻擊者執行任意指令。其CVSS評分為9.5。
Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞,CISA同日將兩者加入其KEV目錄。watchTowr表示沒有臨時解決方案。
LevelBlue表示,其團隊分析多個客戶環境的利用活動,發現包括企圖外洩NetScaler配置資料。
防守方現在要做甚麼
- 保存證據、檢查是否遭入侵,然後將每部NetScaler ADC及Gateway更新至修補版本。
- 更換儲存於裝置內或透過裝置使用的密碼、秘密及憑證,並將NetScaler日誌轉發至SIEM。
常見問題
Citrix NetScaler發生甚麼事?
LevelBlue表示,威脅行為者利用NetScaler漏洞執行指令、取得載荷、維持持久性、安裝網頁Shell及嘗試外洩資料。
哪些機構受到NetScaler攻擊影響?
LevelBlue分析多個客戶環境的利用活動,而Mandiant表示數十個機構受到影響。
Citrix是否已修補NetScaler漏洞?
Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞。watchTowr表示,應將每部NetScaler ADC及Gateway更新至修補版本,並指沒有臨時解決方案。
NetScaler載荷做了甚麼?
載荷更改Shell權限、部署PHP網頁Shell、啟用PHP執行功能、壓縮封存配置資料,並嘗試將封存檔上載至64.94.85[.]67:443。
來源
- Citrix NetScaler CVE-2026-88771: Observed Exploitation Artifacts and Hunt Indicators, LevelBlue原始文件
- Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772, watchTowr原始文件
- Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs, The Hacker News
- Citrix confirms two NetScaler RCE zero-days exploited in attacks, BleepingComputer
- Attackers exploited Citrix NetScaler zero-day for at least three weeks undetected, CyberScoop
- NetScaler, Wikipedia
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| The Hacker News表示,觀察到威脅行為者利用Citrix NetScaler ADC及NetScaler Gateway的關鍵預先身份驗證指令注入漏洞。 | The Hacker News | 引述 |
| LevelBlue發現含有攻擊者操控用戶名稱的惡意NetScaler身份驗證事件,旨在利用CVE-2026-88771。 | LevelBlue, via The Hacker News | 引述 |
| The Hacker News表示,CVE-2026-88771屬輸入驗證不當漏洞,可能讓未經身份驗證的攻擊者執行任意指令。 | The Hacker News | 引述 |
| The Hacker News表示,CVE-2026-88771的CVSS評分為9.5。 | The Hacker News | 引述 |
| CyberScoop報道,GreyNoise指攻擊者至少自9月24日起亦利用CVE-2026-88771。 | GreyNoise, via CyberScoop | 引述 |
| LevelBlue觀察到涉及指令執行、取得載荷、收集配置、反向Shell、持久性、網頁Shell及企圖外洩資料的利用活動。 | LevelBlue | 已證實 |
| 載荷將NetScaler配置資料壓縮封存,並嘗試上載至64.94.85[.]67:443。 | LevelBlue | 已證實 |
| 載荷修改HTTP配置以啟用PHP,並將網頁Shell映射至類似合法NetScaler CSS資源的網址。 | LevelBlue | 已證實 |
| watchTowr表示,Citrix於2026年9月27日在公告CTX697096中修補兩項漏洞,CISA同日將兩者加入其KEV目錄。 | watchTowr | 已證實 |
| watchTowr表示,機構應從每部暴露的裝置擷取日誌、快照、支援套件及核心傾印。 | watchTowr | 已證實 |
| BleepingComputer報道,兩項未修補的Citrix NetScaler零日漏洞正遭攻擊利用。 | BleepingComputer | 引述 |
| NetScaler產品是Cloud Software Group擁有的網絡工具及服務。 | Wikipedia | 已證實 |
| levelblue.com於2026年9月30日發布報告。 | levelblue.com | 已證實 |
| watchtowr.com於2026年9月27日發布報告。 | watchtowr.com | 已證實 |
未能核實
- 尚未確定CVE-2026-88771及CVE-2026-88772是否由同一批威脅行為者利用
- 尚未確定有多少機構被入侵
- 尚未確定配置資料是否成功外洩



