【漏洞预警】Citrix NetScaler ADC/Gateway 未认证远程代码执行漏洞已在野利用(CVE-2026-88771)

匿名者  1小时前

▌漏洞描述

      Citrix NetScaler ADC 是面向企业应用交付的 ADC 设备,NetScaler Gateway 是其用于远程接入的网关组件,二者通常部署在企业互联网出口与 DMZ,承载应用发布、负载均衡、身份认证与远程接入流量。

      近日,Citrix 发布安全公告修复 NetScaler ADC 与 NetScaler Gateway 中的输入校验不当漏洞(CVE-2026-88771):由于输入校验不当导致远程代码执行,可允许未认证攻击者执行任意命令。官方明确该漏洞默认配置即受影响、无需启用任何额外功能,并已观察到在野利用。

      同一公告(CTX697096)还修复了另外 7 个漏洞,其中 CVE-2026-88772 亦已观察到在野利用;升级至下表修复版本可一并修复。

受影响产品受影响版本修复版本
Citrix NetScaler ADC、NetScaler Gateway(14.1 分支)< 14.1-73.37 14.1-73.37 或更高版本
Citrix NetScaler ADC、NetScaler Gateway(13.1 分支)< 13.1-64.23 13.1-64.23 或更高的 13.1 版本
Citrix NetScaler ADC(14.1-FIPS)< 14.1-73.37 FIPS 14.1-73.37 FIPS 或更高的 14.1-FIPS 版本
Citrix NetScaler ADC(13.1-FIPS、13.1-NDcPP)< 13.1.37.279 13.1.37.279 或更高的 13.1-FIPS、13.1-NDcPP 版本

▌利用条件

      利用条件:无需用户凭据,无需受害者交互,默认配置下即受影响。

      大致利用链路: 未认证攻击者经网络向 NetScaler ADC 或 NetScaler Gateway 服务发送请求 -> 服务端处理外部输入时校验不当,攻击者可控内容进入设备日志 ->日志被后续错误收集流程处理,触发命令执行  -> 在目标设备上执行攻击者指定的命令。

▌威胁状态分析

      该漏洞位于企业网络边界且无需认证即可触发,攻击成功后的影响不限于设备本身。设备承载认证与网关职能,攻击者执行命令后可读取设备配置与会话信息、篡改访问策略,进而影响 VPN 接入与应用发布,并可能以该设备为跳板向内网横向活动。官方公告已确认 CVE-2026-88771 与 CVE-2026-88772 在未缓解的 NetScaler 部署上出现在野利用;

      通过 FOFA 测绘可以看到,截至当前,全球暴露在公网的 Citrix NetScaler ADC 与 NetScaler Gateway 相关资产约为 117,259 条,共涉及 57,237 个独立 IP,其中美国的资产占比较高。

image.png

▌排查和修复建议

  • 盘点全部 NetScaler ADC 与 NetScaler Gateway 实例,核验实际构建版本、部署形态与公网暴露情况,FIPS 与 NDcPP 形态需一并纳入。

  • 优先处置公网可达、承载远程接入与认证业务的网关实例,以及历史、测试和第三方维护实例。

  • 按分支升级至 14.1-73.37、13.1-64.23、14.1-73.37 FIPS、13.1.37.279 或更高版本;升级前完成配置备份,升级后复核各节点版本一致性。

  • 可结合 NetScaler Console 的安全公告能力识别并修复漏洞实例,识别需执行版本扫描;已停止维护(EOL)的构建不在其支持范围内,应制定迁移或下线计划。

  • 审计设备及周边日志中针对 NetScaler 管理界面、认证与网关接口的未认证访问与异常命令执行痕迹,对可疑事件按入侵事件开展溯源。

▌产品支持情况

      华顺信安全产线产品已支持Citrix NetScaler ADC 和 NetScaler Gateway 相关产品组件暴露面风险资产规则识别,可用于辅助完成资产定位与修复排查。

image.png

▌参考

最新评论

昵称
邮箱
提交评论