高II 网络战与关键基础设施2026年9月28日, 星期一
NetScaler漏洞遭利用数周,CISA要求紧急修补
Citrix于9月27日披露NetScaler ADC和Gateway的8个漏洞;其中2个CVSS评分9.5的远程代码执行漏洞在披露前已作为零日漏洞被利用。CISA将二者列入KEV清单,要求联邦机构在9月30日前完成修补。
根据Rapid7 9月28日的警报,Citrix于9月27日披露了NetScaler ADC和NetScaler Gateway产品中的8个漏洞。编号为CVE-2026-88771和CVE-2026-88772的2个漏洞CVSS评分为9.5,属于严重级别,且在厂商公告之前已作为零日漏洞(尚无补丁)被利用。Rapid7称,88771在默认配置下即可利用,攻击复杂度低;88772则要求启用DTLS功能。据Security Affairs报道,DTLS在VPN虚拟服务器上默认开启。CISA于9月27日将这两个漏洞列入已知被利用漏洞(KEV)目录,并要求联邦民事机构在9月30日前完成修补。
据Help Net Security 9月28日报道,攻击贯穿整个9月,比公开披露早了数周。荷兰国家网络安全中心NCSC-NL率先发出警告,欧洲公共部门机构在一周内相继预警。报道称,攻击者在被攻陷的设备上植入网页后门,并清除了取证痕迹;此次行动被认为可能是具有国家背景的间谍活动。各来源对补丁发布日期说法不一:Security Affairs和Rapid7称Citrix公告于9月27日发布,Help Net Security则称补丁于9月28日发布。已修补版本为14.1-73.37和13.1-64.23;受影响设备数量无法核实。
Talay 研判
结论
远程访问网关的零日漏洞在补丁发布前已被利用数周,因此仅安装补丁并不足够,机构还需在设备上排查入侵痕迹。攻击者清除痕迹,意味着有多少机构受到影响将在较长时间内难以确定。9月30日的期限将在美国公共部门引发快速修补潮,而私营部门的修补速度可能较慢。
可能影响
- 公共网络负面数周内
联邦机构必须在短时间内完成修补和痕迹排查;若被攻陷设备上仍留有网页后门,补丁并不能切断访问。
- 欧洲机构负面数周内
首个警告来自荷兰,表明欧洲的公共和私营机构同样处于攻击目标范围内。
- 土耳其负面数周内
使用同一产品的土耳其机构同样处于这波全球利用浪潮之中;若修补和痕迹排查滞后,风险将持续。
可能情形(按概率排序)
- 1修补潮与新的披露55%
各机构安装补丁,痕迹排查后有若干机构通报遭入侵。
观察指标: CISA和NCSC-NL的更新及机构入侵通报
- 2归因明朗30%
安全公司将攻击归因于特定的国家背景组织,目标范围随之收窄。
观察指标: 安全公司的威胁报告
- 3扩散至勒索团伙15%
漏洞细节公开后,勒索软件团伙也开始加以利用。
观察指标: 勒索泄露网站上与NetScaler相关的入侵事件
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- CVSS评分▲ 9.5
- 披露漏洞数▲ 8