跳至正文
地区美洲

高II 网络战与关键基础设施2026年9月28日, 星期一

NetScaler漏洞遭利用数周,CISA要求紧急修补

Citrix于9月27日披露NetScaler ADC和Gateway的8个漏洞;其中2个CVSS评分9.5的远程代码执行漏洞在披露前已作为零日漏洞被利用。CISA将二者列入KEV清单,要求联邦机构在9月30日前完成修补。

华盛顿位置

根据Rapid7 9月28日的警报,Citrix于9月27日披露了NetScaler ADC和NetScaler Gateway产品中的8个漏洞。编号为CVE-2026-88771和CVE-2026-88772的2个漏洞CVSS评分为9.5,属于严重级别,且在厂商公告之前已作为零日漏洞(尚无补丁)被利用。Rapid7称,88771在默认配置下即可利用,攻击复杂度低;88772则要求启用DTLS功能。据Security Affairs报道,DTLS在VPN虚拟服务器上默认开启。CISA于9月27日将这两个漏洞列入已知被利用漏洞(KEV)目录,并要求联邦民事机构在9月30日前完成修补。

据Help Net Security 9月28日报道,攻击贯穿整个9月,比公开披露早了数周。荷兰国家网络安全中心NCSC-NL率先发出警告,欧洲公共部门机构在一周内相继预警。报道称,攻击者在被攻陷的设备上植入网页后门,并清除了取证痕迹;此次行动被认为可能是具有国家背景的间谍活动。各来源对补丁发布日期说法不一:Security Affairs和Rapid7称Citrix公告于9月27日发布,Help Net Security则称补丁于9月28日发布。已修补版本为14.1-73.37和13.1-64.23;受影响设备数量无法核实。

Talay 研判

结论

远程访问网关的零日漏洞在补丁发布前已被利用数周,因此仅安装补丁并不足够,机构还需在设备上排查入侵痕迹。攻击者清除痕迹,意味着有多少机构受到影响将在较长时间内难以确定。9月30日的期限将在美国公共部门引发快速修补潮,而私营部门的修补速度可能较慢。

可能影响

  • 公共网络负面数周内

    联邦机构必须在短时间内完成修补和痕迹排查;若被攻陷设备上仍留有网页后门,补丁并不能切断访问。

  • 欧洲机构负面数周内

    首个警告来自荷兰,表明欧洲的公共和私营机构同样处于攻击目标范围内。

  • 土耳其负面数周内

    使用同一产品的土耳其机构同样处于这波全球利用浪潮之中;若修补和痕迹排查滞后,风险将持续。

可能情形(按概率排序)

  1. 1
    修补潮与新的披露55%

    各机构安装补丁,痕迹排查后有若干机构通报遭入侵。

    观察指标: CISA和NCSC-NL的更新及机构入侵通报

  2. 2
    归因明朗30%

    安全公司将攻击归因于特定的国家背景组织,目标范围随之收窄。

    观察指标: 安全公司的威胁报告

  3. 3
    扩散至勒索团伙15%

    漏洞细节公开后,勒索软件团伙也开始加以利用。

    观察指标: 勒索泄露网站上与NetScaler相关的入侵事件

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • CVSS评分▲ 9.5
  • 披露漏洞数▲ 8

来源

  1. Rapid7 — Zero-day exploitation of Citrix NetScaler ADC and Gateway
  2. Security Affairs — CISA adds Citrix NetScaler flaws to its KEV catalog
  3. Help Net Security — Citrix NetScaler RCE zero-days exploited for weeks