← 全部文章

安全

Citrix 周日确认两个正被利用的 NetScaler 零日。管理员早已把设备关掉了,却没人告诉他们为什么

Citrix 在 9 月 27 日发布安全公告 CTX697096,覆盖 NetScaler 的八个漏洞,其中两个 CVSS 9.5 的远程代码执行漏洞据其所述已被利用。这条警告在两天前就已通过供应商和各国 CERT 传到管理员手里,却不带任何细节——这条非正式通道,就是现在边界设备漏洞披露的真实运作方式。

MAI
NetScaler 的官方品牌图片:纯色背景上的 NetScaler 文字标识,Citrix 用于 NetScaler 产品线。

Citrix 在 9 月 27 日周日发布安全公告 CTX697096,覆盖 NetScaler ADC 与 NetScaler Gateway 的八个漏洞。其中两个,CVE-2026-88771 和 CVE-2026-88772,评分都是 9.5,已经被用于攻击。公司的表述没有含糊之处:"已观测到针对未采取缓解措施的 NetScaler 部署,对 CVE-2026-88771 和 CVE-2026-88772 的利用。"

等到这句话出现时,相当数量的 NetScaler 设备已经被关了两天——而关掉它们的管理员,说不出自己究竟在躲哪个漏洞。

公告覆盖了什么

CVECVSSCitrix 的描述
CVE-2026-887719.5输入校验不当导致的远程代码执行 —— 已被利用
CVE-2026-887729.5内存溢出导致远程代码执行或拒绝服务 —— 已被利用
CVE-2026-887739.3HTTP 请求走私
CVE-2026-887747.0HTTP URL 表达式处理不当导致的策略绕过
CVE-2026-887758.8引发不可预期行为或拒绝服务的内存溢出
CVE-2026-887768.8Oracle 负载均衡配置中的内存溢出
CVE-2026-887778.8与非 HTTP 的 L7 协议功能相关的内存溢出
CVE-2026-887788.8TCP 序列号预测

受影响的版本是 NetScaler ADC 与 Gateway 14.1 早于 14.1-73.37 的版本,以及 13.1 早于 13.1-64.23 的版本,FIPS 变体各有自己的修复版本号。处置办法是升级到 14.1-73.37 或 13.1-64.23 及以上。但有一项不是升级就能关掉的:CVE-2026-88778 还需要按 Citrix 文档做一处 TCP 配置变更。只打补丁就收工的组织,会一直带着这一条。

CISA 当天也发布了自己的通告《Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway》,并在同一个 9 月 27 日发布了向 Known Exploited Vulnerabilities 目录新增条目的公告。

警告比信息先到

这里值得停下来看的是顺序。整个周末,非公开的警告经由 IT 供应商、托管服务商、执法部门的联络人和各国网络安全机构往外传。荷兰的 NCSC-NL 向本国组织做了预先通知。watchTowr 在 9 月 26 日公开表示,它正"紧急应对多个未修补的 Citrix NetScaler RCE 漏洞已在野流传的传闻",并判断"虽然细节稀少,但这些信息是可信的"。这些缺陷是在取证调查过程中浮出水面的。没有点出受害组织的名字,watchTowr 也没有说那是谁的调查。

真正抵达那些必须做决定的人手里的,更接近一条来路可靠的传闻。一位管理员向 BleepingComputer 这样描述那通电话:

我们接到 IT 供应商安全团队的电话,他们不能给任何细节,但建议我们把 NetScaler 关掉。

这是要求一个组织把远程接入、负载均衡和身份认证整体停掉。而且是在周六,依据是一条打电话的人本身都无权透露内容的警告。有的组织真的照做了。Kiteworks 的客户在此前一个周末,也曾依据联邦威胁情报被要求停机六小时。

防守方现在该做什么

升级到修复版本,并单独应用针对 CVE-2026-88778 的 TCP 配置变更。凡是曾运行受影响版本、且可从互联网访问的设备,应按"可能已被入侵"而不是"只是存在漏洞"来处理:一台终结会话、保存凭据的设备,不会因为软件升级而变干净。Citrix 自己的指引也指向保全证据(快照、日志、核心转储)、隔离设备、重置凭据、吊销证书。它还重复了多年来一直在重复的那句话:"NetScaler 管理服务绝不应暴露在公共互联网上。"

最后这条指示值得仔细读,因为它听起来像缓解措施,实际上不是。管理面本来就不该暴露。服务面——网关、虚拟服务器、用户去认证的那个东西——必须暴露,否则这台设备就没有功能。把本来就该关着的门关上,并不会收窄真正遭受攻击的那个面。

反复出现的形状

这是六周内第二次 NetScaler 紧急事件。Citrix 在 8 月 19 日修复了身份认证绕过漏洞 CVE-2026-19490,CISA 在 9 月 9 日将其加入 KEV 目录。8 月升级过的组织并不因此免于这一次,两件事除了共用同一个产品之外没有关联。

边界设备已经成了行业漏洞披露流程明显失效的地方。它们按设计朝向互联网,握着让横向移动变得廉价的凭据,而厂商如今常态性地处在事后确认利用的位置上。填补这个空档的是一张非正式的网:供应商的一通电话、CERT 的预先通知、把自己相信的传闻公开出来的研究公司。而这张网的运作方式,就是在不给出理由的情况下要求组织做出有代价的决定。它在一定限度内是有效的。它同时也不是任何人设计出来的机制,既无法审计,也无法排优先级,更无法纳入计划。下一次供应商在周六打来电话时,防守方手里唯一的输入,就是自己有多信任打电话的那个人。

Sources: Citrix security bulletin CTX697096, CISA alert: Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway, CISA Adds Two Known Exploited Vulnerabilities to Catalog, BleepingComputer: Citrix admins warned to shut down NetScalers over 2 exploited zero-days, The Hacker News: Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation

继续阅读