https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

Citrix NetScaler 兩個嚴重零時差漏洞遭實際利用,美CISA 要求機關週三前修補

2026 / 09 / 29
編輯部
Citrix NetScaler 兩個嚴重零時差漏洞遭實際利用,美CISA 要求機關週三前修補
Citrix 於 9 月 27 日(週日)發布安全公告,修補 NetScaler ADC 與 NetScaler Gateway 的八個漏洞(CVE-2026-88771 至 CVE-2026-88778),並證實其中 CVE-2026-88771 與 CVE-2026-88772 已遭駭客以零時差攻擊實際利用。兩者 CVSS 評分皆為 9.5,美國網路安全暨基礎設施安全局(CISA)已將其列入已知遭利用漏洞(KEV)目錄,要求聯邦民用行政部門機關於 9 月 30 日前完成修補。

兩個漏洞皆可從遠端利用

NetScaler ADC 為應用程式交付控制器(Application Delivery Controller),NetScaler Gateway 則是遠端存取與 VPN 方案,兩者常作為企業網路的對外入口。

CVE-2026-88771 源於輸入驗證不當,未經驗證的遠端攻擊者可在預設設定的設備上執行任意指令,不需使用者互動。荷蘭國家網路安全中心(NCSC-NL)指出,攻擊者可藉此取得閘道完整控制權,直接存取後方的企業內部網路。

CVE-2026-88772 為記憶體溢位漏洞,可能導致遠端程式碼執行或阻斷服務,須啟用 DTLS 設定才會受影響,而虛擬 VPN 伺服器預設即啟用。兩者可各自獨立利用。

受影響的是客戶自行管理的部署,包括 14.1 版本低於 14.1-73.37、13.1 版本低於 13.1-64.23,以及 FIPS 與 NDcPP 版本。使用 NetScaler 執行個體的 Secure Private Access 混合部署也受影響。

傳聞先行,各國通報隨後跟進

據外媒報導,上週末起網路上先出現相關傳聞,多家 IT 供應商與資安業者也建議客戶將 NetScaler 設備下線,但當時未提出漏洞證據。荷蘭、美國與英國的網路安全機關其後於週日發布公告確認。資安公司 watchTowr 指出,CVE-2026-88771 在修補程式問世前即已遭利用。

資安研究人員 Kevin Beaumont 表示,歐洲政府單位本週已持續示警,攻擊在本月內持續發生。至於規模,CISA 表示已收到報告與夥伴威脅情資,確認駭客正在全球實際利用;Tenable 資深研究工程師 Satnam Narang 則表示,就公開報導而言,尚無法確定攻擊是否已達廣泛規模,且目前未公開任何攻擊者資訊。

修補前先保存證據,避免鑑識線索遺失

CISA 要求聯邦機關依 BOD 26-04 於 9 月 30 日前完成修補,並進行鑑識初篩(forensic triage)。該機關說明,更新 NetScaler 設備可能複雜且需停機,建議條件允許時先檢查是否遭入侵;若懷疑遭入侵,更新前須先保存鑑識證據,因為更新可能使鑑識線索消失。

Citrix 已透過 NetScaler Console 提供通用入侵指標(IoC),但坦言這些指標可能無法辨識實際入侵,建議客戶委請專業鑑識人員評估。Beaumont 提醒,Citrix 的偵測腳本僅在日誌未被輪替時有效,而攻擊已持續數週,日誌恐已被覆蓋。NCSC-NL 則建議,安裝更新前應備份設備記憶體與至少一個月的日誌,升級後仍須持續監控異常流量。

這不是 NetScaler 今年第一次出事。3 月的 CVE-2026-3055 與 CVE-2026-4368,以及 9 月初的驗證繞過漏洞 CVE-2026-19490 均已遭利用。自 2021 年 11 月以來,CISA 已將 26 個遭利用的 Citrix 漏洞列入 KEV,其中 6 個曾被勒索軟體集團濫用。

管理者可採取的行動

若懷疑設備已遭入侵,Citrix 建議採取下列步驟:
  • 保存設備證據並隔離設備
  • 撤銷憑證與存取權限,並調查該設備連線過的系統
  • 重建設備並更新至最新韌體
  • 若由備份還原,須輪換本機帳號密碼與金鑰加密金鑰(KEK),並更換 SSL 憑證
  • 依最佳實務強化設備設定