网络安全

CISA要求美国联邦机构在9月30日前处理两项遭利用的NetScaler漏洞

CISA将编号为CVE-2026-88771和CVE-2026-88772的两项NetScaler漏洞列入已遭利用漏洞目录,并要求美国联邦民事政府机构在9月30日前保护受影响设备。这两项漏洞可在未经身份验证的情况下实现远程命令执行,而Citrix警告称,入侵指标可能无法揭示所有遭入侵情况。

2026-09-28
1 分钟阅读
23 浏览量
certi.news Editorial Team
CISA要求美国联邦机构在9月30日前处理两项遭利用的NetScaler漏洞

美国网络安全和基础设施安全局(CISA)命令联邦民事政府机构在9月30日前保护受两项严重漏洞影响的Citrix NetScaler设备,此前Citrix确认这两项漏洞已在零日攻击中遭到实际利用。

这两项漏洞的编号为CVE-2026-88771和CVE-2026-88772,可允许未经身份验证的攻击者在存在漏洞的NetScaler设备上远程执行命令。第一项漏洞影响采用默认配置的NetScaler ADC和NetScaler Gateway部署,而第二项漏洞要求启用DTLS;Citrix指出,该功能在虚拟VPN服务器上默认启用。

CISA要求什么?

CISA已将这两项漏洞加入已知遭利用漏洞目录(Known Exploited Vulnerabilities),并要求受约束性运营指令BOD 26-04涵盖的机构在规定期限内处理存在漏洞的设备。该机构还呼吁用户和系统管理员审查Citrix指南,并在可能的情况下,在安装更新前核查入侵指标。

该机构警告称,安装更新可能导致部分取证可见性丢失,因此怀疑遭到入侵的机构应在更新前保存证据,并在需要时寻求取证调查专家的协助。

已修复版本与旧版本状态

Citrix发布的更新包括NetScaler ADC和Citrix NetScaler Gateway 14.1-73.37及更高版本,以及13.1-64.23及更高版本。受支持的版本还包括NetScaler ADC 14.1-FIPS的14.1-73.37 FIPS及更高版本,以及NetScaler ADC 13.1-FIPS和13.1-NDcPP的13.1.37.279及更高版本。

12.1和13.0版本已达到支持周期终点,不再获得安全更新;Citrix建议将运行这两个版本的设备迁移至受支持版本。

为什么这条新闻很重要?

风险并不局限于美国机构的合规要求。面向互联网的NetScaler设备通常充当接入点或VPN网关,这使远程命令执行漏洞的利用可能对企业网络造成影响。Shadowserver监测到超过2.3万个带有暴露NetScaler指纹的互联网IP地址,其中约2.2万个为ADC设备,略高于1500个为Gateway设备,但目前没有数据能够确定其中有多少设备已修复或确实受到影响。

Citrix通过NetScaler Console提供了通用入侵指标,但也承认这些指标的取证价值可能有限,无法揭示所有入侵情况。因此,在出现可疑迹象的环境中,仅安装修复程序并不足够;CISA和CERT-EU建议开展入侵暴露评估,尤其是针对直接连接互联网的设备。

利用背景

这两项漏洞属于今年遭利用的NetScaler漏洞系列。Citrix曾在3月警告CVE-2026-3055和CVE-2026-4368,随后,在8月中旬修复身份验证绕过漏洞CVE-2026-19490后,针对该漏洞的利用于9月初开始。自2021年11月以来,CISA已将26项遭利用的Citrix漏洞列入目录,其中6项与勒索软件团伙实施的攻击有关。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻