- Citrix 修复了 NetScaler ADC/Gateway 中两个严重的零日漏洞(CVE-2026-88771、CVE-2026-88772),两者均支持远程代码执行
- 已有证据表明这些漏洞正在被积极利用;CISA 已将相关缺陷列入 KEV 目录,并要求联邦机构在三天内(9 月 30 日前)完成修补
- 由于互联网暴露度高、具备特权访问权限且监控可见性有限,NetScaler 设备成为攻击者的主要目标
Citrix 近日发布了针对两个关键零日漏洞的安全补丁。官方确认,这两个漏洞已在现实世界的网络攻击中被积极利用。

根据周末发布的安全咨询,Citrix 修复的漏洞编号为 CVE-2026-88771 和 CVE-2026-88772。公司敦促各组织尽快实施修复措施,以防范潜在的破坏性攻击。
漏洞详情与受影响版本
第一个漏洞(CVE-2026-88771)源于输入验证不当,允许未经认证的攻击者远程执行任意命令,其严重性评分为 9.5/10(危急)。第二个漏洞(CVE-2026-88772)是 Citrix NetScaler ADC 和 NetScaler Gateway 中的缓冲区溢出/内存损坏问题,可能导致攻击者远程执行恶意代码或触发拒绝服务(DoS),严重性评分同样为 9.5/10(危急)。
受影响的软件版本包括:
- Citrix NetScaler ADC:14.1-73.37 之前的版本、13.1-64.23 之前的版本、14.1-73.37 FIPS 之前的版本,以及 13.1.37.279 FIPS 和 NDcPP 之前的版本。
- Citrix NetScaler Gateway:14.1-73.37 之前的版本和 13.1-64.23 之前的版本。
Citrix 已发布 NetScaler ADC 和 Gateway 14.1-73.37 及 13.1-64.23 版本的补丁,同时也提供了相应的 FIPS 构建更新。Citrix 在安全公告中指出:“在未采取缓解措施的 NetScaler 部署环境中,已经观察到 CVE-2026-88771 和 CVE-2026-88772 的利用情况。”
野外利用迹象与官方响应
Citrix 的公告证实了此前关于活跃利用的报道。据 BleepingComputer 报道,部分 Citrix 管理员在 Reddit 上透露,他们的 IT 供应商和安全团队曾联系建议关闭 NetScaler 设备。一位管理员写道:“他们建议立即关闭我们的 Netscalers。”其他管理员也表示收到了来自执法部门、国家网络安全机构和 CERT 的类似警告。
WatchTowr 的安全专家在回应这一消息时表示:“我们正在迅速应对有关多个未修补的 Citrix NetScaler RCE 漏洞正在野外传播的传言。虽然细节很少,但这些信息是可信的。”
美国网络安全和基础设施安全局(CISA)也做出了反应,于周日将这两个漏洞添加到已知被利用漏洞(KEV)清单中,并设定了最后期限:联邦民事行政部门(FCEB)机构必须在 9 月 30 日星期三之前完成修补。
荷兰国家网络安全中心(NCSC-NL)的反应更为迅速。据报道,该机构甚至在 Citrix 公开披露漏洞之前,就已通知了国内其他组织。网上流传的通知副本显示,NCSC-NL 从欧洲合作伙伴 CERT 处获悉了两个可能独立导致远程代码执行的漏洞信息。
为何 NetScaler 成为高价值目标
这并非网络犯罪分子首次将矛头指向 NetScaler 设备。由于这类设备的主要任务是提供对内部应用程序和台式机的远程访问,它们通常直接暴露在互联网上,从而成为直接攻击目标。
这种架构使得零日漏洞具有极高的战术价值。能够泄露认证会话令牌、绕过身份验证或实现远程代码执行的漏洞,可为威胁行为者在组织内部建立立足点。一旦进入内部网络,攻击者便可窃取凭证、访问敏感资源或横向部署勒索软件。
此外,像 Citrix NetScaler 这样的边缘设备往往比终端设备更难监控。组织通常为计算机和服务器部署广泛的安全工具,而专门的网络设备则容易处于监控盲区。这种“互联网暴露 + 特权访问 + 有限可见性”的组合,使得 NetScaler 上的严重漏洞对国家赞助的行为者和以利益为导向的黑客团体极具吸引力。





