美國網路安全暨基礎設施安全署(CISA)於10月4日(週日)將Citrix NetScaler應用程式交付控制器(ADC)與閘道器(Gateway)的漏洞
CVE-2026-88779,列入已知遭利用漏洞(KEV)目錄。該漏洞屬於記憶體溢位(memory overflow)問題,可能使設備服務中斷。CISA要求美國聯邦文職機關在10月7日前完成處理,並檢查設備是否已遭入侵。
廠商已觀察到針對未緩解設備的攻擊
據外媒報導,NetScaler開發商Citrix表示,已觀察到針對未緩解NetScaler部署的目標式攻擊,可能造成阻斷服務(DoS)。若攻擊條件被重複觸發,服務可能持續無法使用。Citrix指出:「我們的分析顯示,此問題影響服務可用性,目前尚未發現對客戶資料完整性造成影響。」
報導指出,資安公司Bishop Fox與watchTowr的研究人員被列為通報此漏洞的來源,其中watchTowr已重現漏洞,但尚未公開技術細節。攻擊者似乎試圖利用該漏洞下載並執行腳本,藉此安裝網頁後門程式,不過目前仍不清楚,這項漏洞是否可能導致遠端程式碼執行。
資安研究人員Kevin Beaumont回報,他架設的誘捕系統遭到來自多個IP位址的攻擊,並在其中一台發現被下載的惡意程式。保險公司Geico的威脅獵捕人員則分享了SIGMA偵測規則,可用於識別探測、掃描與利用嘗試。
此外,有用戶在Reddit回報,NetScaler設備在升級以修補先前八個漏洞後,出現當機與重新啟動的情形。這批修補包含兩個已遭實際利用的零時差漏洞
CVE-2026-88771與
CVE-2026-88772。
受影響版本與利用條件
Citrix公布的受影響版本,
包括14.1版在14.1-73.41之前的NetScaler ADC與Gateway、13.1版在13.1-64.28之前的NetScaler ADC與Gateway、14.1-73.41 FIPS之前的NetScaler ADC FIPS,以及13.1-37.282之前的NetScaler ADC FIPS與NDcPP。
利用條件方面,只有地端部署的NetScaler,且設備設定使用SAML驗證並搭配Gateway或AAA功能時,才可能被利用。設備無論作為SAML服務提供者或身分提供者,皆符合此條件。
緩解措施與入侵檢查
Citrix建議客戶升級至已修補的版本,並已釋出可透過全域拒絕清單(Global Deny List)功能使用的簽章,供用戶在規劃升級期間降低曝險。這些簽章應可阻擋來自已知惡意IP位址的存取。
Citrix另透過NetScaler Console提供入侵指標檢查腳本。watchTowr提醒,最新版腳本可能對可疑的nobody程序誤報,即使未發現入侵也會出現警示,因此管理員應謹慎檢視結果,並在套用更新前保存證據。
管理員可優先採取的行動如下:
- 確認設備是否為地端部署,且啟用SAML驗證並搭配Gateway或AAA功能
- 將受影響版本升級至已修補版本
- 升級前先執行入侵指標檢查,並保存相關證據
本文轉載自 HelpNetSecurity。