← 全部文章

安全

距上一批八天后,Citrix 又修了一个正被利用的 NetScaler 零日。这一个是因为已经打过补丁的设备不停重启才被发现的

Citrix 在 10 月 4 日发布修复版本,封堵 NetScaler SAML 认证路径中的内存溢出漏洞 CVE-2026-88779;CISA 当天将其列入 KEV 目录,给联邦机构的期限是 10 月 7 日。让这个漏洞浮出水面的那批设备,早已装上了九月的紧急补丁。

MAI
NetScaler 的官方品牌图片:深色纯背景上的 NetScaler 文字标识与标志,由 Cloud Software Group 为 NetScaler 产品线发布。

Citrix 在 10 月 4 日发布了 NetScaler 版本 14.1-73.41 和 13.1-64.28,用以封堵 CVE-2026-88779——NetScaler ADC 与 NetScaler Gateway 的 SAML 认证路径中的一个内存溢出漏洞。CISA 当天将它加入 Known Exploited Vulnerabilities 目录,要求联邦民事机构在 10 月 7 日前完成处置。

这是八天内第二次 NetScaler 紧急事件,而最值得注意的细节是它落在谁头上。开始出问题的设备中,相当一部分已经跑在 14.1-73.37 上——也就是 Citrix 在 9 月 27 日为修复 CVE-2026-88771 和 CVE-2026-88772 而发布的那个版本。上个周末动作最快的那批组织,这个周末被要求再动一次。

影响范围

产品与分支修复版本
NetScaler ADC / Gateway 14.114.1-73.41 及以上
NetScaler ADC / Gateway 13.113.1-64.28 及以上
NetScaler ADC 14.1 FIPS14.1-73.41 FIPS 及以上
NetScaler ADC 13.1 FIPS / NDcPP13.1-37.282 及以上

有一个前提条件。Citrix 的安全公告 CTX697174 把这个漏洞的适用范围限定在配置为 SAML Service Provider 或 SAML Identity Provider 的设备上。不终结 SAML 的部署不在范围内。该漏洞归类为 CWE-119(对内存缓冲区边界内操作的不当限制),CVSS v4.0 评分 8.7——是 high 而非 critical,因为 Citrix 把影响描述为仅涉及可用性。

漏洞是被它自己的症状找出来的

没有人是靠遥测抓到它的。管理员察觉到它,是因为设备不工作了。认证守护进程 nsaaad 反复崩溃,Pitboss 看门狗按照既定职责重启设备,设备再次崩溃。让这件事从"烦人"升级为"值得注意"的,是这些设备本就已经是九月的修复版本——这一点排除了显而易见的解释,暗示存在新的东西。Citrix 在 10 月 4 日分配了 CVE 并发布了版本。

这叫"靠宕机来检测"。出问题的信号,就是所有人的远程接入都断了;而那同时也正是这次攻击的效果本身。在这里,防守方没有任何一条路径能拿到提前预警。

Citrix 说是拒绝服务。现场的证据没那么干净

据 BleepingComputer 报道,Citrix 的表述狭窄而具体:

Citrix 已观测到针对未采取缓解措施的 NetScaler 部署的定向攻击,这些攻击可能导致拒绝服务。

以及:

我们的分析表明,该问题影响服务可用性,我们尚未发现对客户数据完整性的影响。

运行 NetScaler 蜜罐的 Kevin Beaumont 的描述,和上面这段放在一起并不舒服。他写道,其中一台蜜罐最终在"运行一个下载来的(恶意)二进制文件",而受影响的两台蜜罐都已打过补丁——这正是他判断这是新漏洞的依据。关于这波活动的性质,他也说得很直白:"这是在无差别地乱撒。其中一台蜜罐连有效的 SSL 证书都没有,因为我放任它过期了。"另一位管理员报告说,日志里能看到利用尝试与崩溃的相关性,但无法确认有任何东西真的执行成功。

这些说法严格讲并不冲突。Citrix 说的是"尚未发现"完整性影响,这是对其分析结果的陈述,而不是对"认证之前的代码路径里的一个内存溢出能被做到什么程度"的担保。对防守方来说,务实的读法是:在"设备崩溃了"和"设备上有东西执行了"之间的那段空隙,恰恰就是这一类漏洞所占据的位置;而已观测到的案例里,至少有一例落在了那段空隙的坏的一侧。凡是曾运行受影响版本、且可从互联网访问的设备,应按"可疑"处理,而不只是"未打补丁"。

Beaumont 的另一个要点决定了紧急程度。如果这波活动是无差别的,那么暴露程度就不取决于"有没有人有理由盯上你",而取决于"那台设备会不会应答"。

现在该做什么

升级到上表中的版本,即使一周前刚升过也要升——Citrix 明确表示九月的版本覆盖不了这一个。先确认 SAML 前提条件是否适用于你的部署;如果不适用,这一条不是你的事。升级之前,先保全崩溃已经生成的证据:核心转储、nsaaad 的崩溃记录、重启历史、认证日志。对多数组织来说,这就是能拿到的全部取证材料,而升级是把它们弄丢的一个轻而易举的办法。目前唯一公开的指标是地址 213.209.159[.]55,由一位在日志中看到载荷获取尝试的管理员给出;值得在出站流量记录里搜一遍。

反复出现的形状

八天之内,同一个产品家族已经出了三份 NetScaler 相关公告,而且修复本身是个移动靶:9 月 27 日正确的版本,到 10 月 4 日就成了错误的版本。这比大多数组织的变更管理周期都快,并且悄悄把通常的建议翻了过来。在这件事上,及时打补丁并没有减少暴露面,只是把暴露面换成了另一个版本上的另一个 CVE。

更让人不自在的观察,是关于谁在做检测。一个面向互联网的认证网关里,新的、正被实际利用的漏洞之所以浮出水面,是因为管理员注意到了重启循环,以及一位独立研究者的蜜罐倒了。厂商自己的遥测并不是那条通道。在它成为那条通道之前,边界设备实际的打补丁节奏,将继续由最先注意到宕机的那个人来决定。

Sources: Citrix security bulletin CTX697174 (CVE-2026-88779), CISA Adds One Known Exploited Vulnerability to Catalog, October 4 2026, BleepingComputer: Citrix patches NetScaler SAML zero-day exploited in attacks, Citrix security bulletin CTX697096 (CVE-2026-88771 through CVE-2026-88778)

继续阅读