Citrix NetScaler曝8个高危漏洞,CISA发全球警报

Citrix NetScaler曝8个高危漏洞,CISA发全球警报。其中两个CVSS 9.5级漏洞已遭野外利用,可致远程代码执行。鉴于NetScaler长期存在安全缺陷且更新复杂,官方敦促用户尽快评估风险并应用补丁。

针对 Citrix NetScaler 应用交付控制器及网关产品的严重漏洞攻击,已成为继死亡与税收之后又一令人无奈的“确定性”事件。Citrix 于周日发布安全公告,披露了八个新的 CVE 漏洞。其中,CVE-2026-88771 和 CVE-2026-88772 被评为严重级别,CVSS 评分均为 9.5。

CISA确认全球范围内积极利用

具体而言,CVE-2026-88771 允许未经身份验证的攻击者执行任意命令,实现远程代码执行;CVE-2026-88772 则是一个内存溢出漏洞,可能导致远程代码执行或拒绝服务。值得注意的是,Reddit 社区有帖子指出,至少一家 Citrix 渠道合作伙伴在周六便已获知这些漏洞,并敦促用户将 NetScaler 下线,这一时间点比官方正式披露提前了一天。Citrix 确认这两个高危漏洞已在野外遭到利用。

鉴于威胁的紧迫性,美国网络安全和基础设施安全局(CISA)在周日发出警报,称其“收到了报告和来自合作伙伴的威胁情报,确认威胁行为者正在全球范围内积极利用这些漏洞”。CISA 在警报中强调,由于更新 Citrix NetScaler 设备可能涉及复杂的流程甚至需要停机时间,该警报旨在帮助组织评估暴露风险、确定缓解措施的优先级,并将这些漏洞纳入风险管理活动。

此次披露的漏洞组合中还包括第三个严重漏洞 CVE-2026-88773,其 CVSS 评分为 9.3。该漏洞允许 HTTP 请求走私,这是一种可绕过前端服务器安全控制的攻击技术。此外,还有三个评分为 8.8 的内存溢出漏洞,可能导致 NetScaler 设备不稳定;一个同样评分为 8.8 的 TCP 初始序列号预测漏洞;以及一个因不当使用基于 HTTP URL 的表达式而导致的评分为 7.0 的功能策略绕过漏洞。

Citrix 在其技术文章中提供了检测 NetScaler 是否需要修复的方法,并列出了应应用的补丁。该公司已经发布了包含修复程序的操作系统刷新版本。然而,NetScaler 产品长期以存在众多 Bug 而闻名。早在 2026 年 3 月,Citrix 就曾披露迅速被攻击的严重漏洞;类似情况在 2025 年发生过两次,在 2023 年也出现过。从 2020 年到 2023 年,NetScaler 中的漏洞多次出现在五眼联盟网络安全机构发布的年度最常被利用漏洞列表中。

尽管 NetScaler 有着漫长的漏洞历史,部分用户仍选择不为该产品设计打补丁。考虑到寻找安装补丁的变更窗口并非易事,这种做法尚可理解。但鉴于 NetScaler 几乎始终处于被攻击状态,且安全供应商正日益努力创建补偿控制措施,使得在不打补丁的情况下也能相对安全地使用有缺陷的设备,继续选择忽视补丁的做法难以解释得通。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读