【漏洞预警】Citrix NetScaler ADC/Gateway 未认证远程代码执行漏洞已在野利用(CVE-2026-88771)
▌漏洞描述
Citrix NetScaler ADC 是面向企业应用交付的 ADC 设备,NetScaler Gateway 是其用于远程接入的网关组件,二者通常部署在企业互联网出口与 DMZ,承载应用发布、负载均衡、身份认证与远程接入流量。
近日,Citrix 发布安全公告修复 NetScaler ADC 与 NetScaler Gateway 中的输入校验不当漏洞(CVE-2026-88771):由于输入校验不当导致远程代码执行,可允许未认证攻击者执行任意命令。官方明确该漏洞默认配置即受影响、无需启用任何额外功能,并已观察到在野利用。
同一公告(CTX697096)还修复了另外 7 个漏洞,其中 CVE-2026-88772 亦已观察到在野利用;升级至下表修复版本可一并修复。
| 受影响产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Citrix NetScaler ADC、NetScaler Gateway(14.1 分支) | < 14.1-73.37 | 14.1-73.37 或更高版本 |
| Citrix NetScaler ADC、NetScaler Gateway(13.1 分支) | < 13.1-64.23 | 13.1-64.23 或更高的 13.1 版本 |
| Citrix NetScaler ADC(14.1-FIPS) | < 14.1-73.37 FIPS | 14.1-73.37 FIPS 或更高的 14.1-FIPS 版本 |
| Citrix NetScaler ADC(13.1-FIPS、13.1-NDcPP) | < 13.1.37.279 | 13.1.37.279 或更高的 13.1-FIPS、13.1-NDcPP 版本 |
▌利用条件
利用条件:无需用户凭据,无需受害者交互,默认配置下即受影响。
大致利用链路: 未认证攻击者经网络向 NetScaler ADC 或 NetScaler Gateway 服务发送请求 -> 服务端处理外部输入时校验不当,攻击者可控内容进入设备日志 ->日志被后续错误收集流程处理,触发命令执行 -> 在目标设备上执行攻击者指定的命令。
▌威胁状态分析
该漏洞位于企业网络边界且无需认证即可触发,攻击成功后的影响不限于设备本身。设备承载认证与网关职能,攻击者执行命令后可读取设备配置与会话信息、篡改访问策略,进而影响 VPN 接入与应用发布,并可能以该设备为跳板向内网横向活动。官方公告已确认 CVE-2026-88771 与 CVE-2026-88772 在未缓解的 NetScaler 部署上出现在野利用;
通过 FOFA 测绘可以看到,截至当前,全球暴露在公网的 Citrix NetScaler ADC 与 NetScaler Gateway 相关资产约为 117,259 条,共涉及 57,237 个独立 IP,其中美国的资产占比较高。
![]()
▌排查和修复建议
盘点全部 NetScaler ADC 与 NetScaler Gateway 实例,核验实际构建版本、部署形态与公网暴露情况,FIPS 与 NDcPP 形态需一并纳入。
优先处置公网可达、承载远程接入与认证业务的网关实例,以及历史、测试和第三方维护实例。
按分支升级至 14.1-73.37、13.1-64.23、14.1-73.37 FIPS、13.1.37.279 或更高版本;升级前完成配置备份,升级后复核各节点版本一致性。
可结合 NetScaler Console 的安全公告能力识别并修复漏洞实例,识别需执行版本扫描;已停止维护(EOL)的构建不在其支持范围内,应制定迁移或下线计划。
审计设备及周边日志中针对 NetScaler 管理界面、认证与网关接口的未认证访问与异常命令执行痕迹,对可疑事件按入侵事件开展溯源。
▌产品支持情况
华顺信安全产线产品已支持Citrix NetScaler ADC 和 NetScaler Gateway 相关产品组件暴露面风险资产规则识别,可用于辅助完成资产定位与修复排查。
![]()

匿名者 12小时前
最新评论