Citrix 上周末发布安全公告,修补其 NetScaler ADC 和 NetScaler Gateway 中的两个严重零日漏洞 CVE-2026-88771 与 CVE-2026-88772,两个漏洞都可能让攻击者远程执行代码。美国网络安全和基础设施安全局(CISA)随后将二者列入已知被利用漏洞目录,并要求联邦机构在 9 月 30 日前完成修补。

Citrix 称,第一个漏洞是输入验证不当,未认证攻击者可借此远程执行任意命令,严重性评分为 9.5(满分 10,下同);第二个是缓冲区溢出、即内存损坏漏洞,攻击者可远程执行恶意代码,或触发拒绝服务,评分同样为 9.5。Citrix 在安全公告中表示:“已在未采取缓解措施的 NetScaler 部署上观察到针对 CVE-2026-88771 和 CVE-2026-88772 的利用。”

受影响版本包括 NetScaler ADC 14.1-73.37 之前、13.1-64.23 之前、14.1-73.37 FIPS 之前以及 13.1.37.279 FIPS 和 NDcPP 之前的版本,以及 NetScaler Gateway 14.1-73.37 之前和 13.1-64.23 之前的版本。Citrix 已在 NetScaler ADC 和 Gateway 14.1-73.37 与 13.1-64.23,以及对应的 FIPS 构建版本中提供补丁。

据 BleepingComputer 报道,在 Citrix 公开披露之前,已有管理员在 Reddit 上反映,IT 供应商和安全团队联系其所在机构,建议立即关闭 NetScaler 设备。一名管理员写道,其 IT 供应商的安全团队来电,未能提供细节,但建议立刻关停 NetScaler。其他管理员表示,类似警告来自执法部门、国家网络安全机构和 CERT。安全公司 watchTowr 则称,正在快速应对多个未修补 Citrix NetScaler 远程代码执行漏洞在野流传的传言,细节虽然稀少,但信息可信。

CISA 于周日将这两个漏洞加入已知被利用漏洞(KEV)目录,给联邦文职行政部门机构三天时间,即到 9 月 30 日周三前完成修补。荷兰国家网络安全中心(NCSC-NL)反应更快:据 BleepingComputer 报道,该机构在 Citrix 公开披露漏洞前已通知本国机构,多人将通知副本发布到网上,通知称该机构从一家欧洲合作 CERT 收到信息,涉及两个可各自导致远程代码执行的漏洞。

NetScaler 设备并非首次成为攻击目标。这类设备负责向内部应用和桌面提供远程访问,因而直接暴露在互联网上,可被直接攻击。能够泄露已认证会话令牌、绕过身份验证或实现远程代码执行的漏洞,可以让攻击者在无需受害者任何交互的情况下取得组织内部立足点,进而窃取凭证、访问内部资源,或横向移动并部署勒索软件。与普通终端相比,NetScaler 这类边缘设备也更难被监控——组织通常为计算机和服务器部署大量安全工具,而专用网络设备常处在监控视野之外。互联网暴露、特权访问与能见度有限这三者叠加,使严重的 NetScaler 漏洞对国家支持的攻击者和以牟利为目的的团体同样具有吸引力。