网络安全

利用未公开的 NetScaler 漏洞可植入后门并访问内部网络

攻击者利用 Citrix NetScaler 设备中的两个零日漏洞植入 PHP 后门和网络监听工具,同时获取 root 权限、窃取凭据并在网络内部横向移动。Citrix 已发布安全更新,而 Mandiant 警告称,禁用 DTLS 只能缓解其中一个漏洞。

2026-09-29
2 分钟阅读
93 浏览量
certi.news Editorial Team
利用未公开的 NetScaler 漏洞可植入后门并访问内部网络

攻击者利用 Citrix NetScaler ADC 和 Gateway 设备中的两个未公开漏洞远程执行指令,并植入后门和隧道工具,以访问内部网络。据 Mandiant 称,攻击始于 2026 年 9 月初,波及北美和欧洲的政府、金融、教育、法律及专业服务机构。

Citrix 于 9 月 27 日披露了这两个漏洞,并发布安全更新予以修复。第一个漏洞编号为 CVE-2026-88771,是一个无需身份验证即可远程执行指令的漏洞,影响所有 NetScaler ADC 和 Gateway 部署。另一个漏洞 CVE-2026-88772 是一个内存越界漏洞,在启用 DTLS 时可能导致远程执行指令或拒绝服务。该公司确认,这两个漏洞已在尚未完成加固的环境中遭到利用。

设备是如何遭到利用的?

GreyNoise 于 9 月 24 日发现了一次利用尝试,比公开披露早了三天。攻击者试图修改 /bin/sh 以授予更高的 shell 权限,在 NetScaler 路径中植入受密码保护的 PHP 后门,随后修改 Web 服务器设置,使看似 CSS 文件的请求执行恶意代码。

Mandiant 确认,该利用可绕过身份验证并导致 NSPPE 数据包处理引擎崩溃,从而使攻击者获得对底层 FreeBSD 系统的 root 权限访问。研究人员还发现,攻击者会修改设置,使 .deb 和 .sig 等扩展名被当作 PHP 文件处理,因此后门请求看起来像图片或静态文件请求,有时还会返回伪造的 404 响应以隐藏活动。

入侵工具与内部横向移动

Mandiant 确定了两个此前未被记录的恶意软件家族:WHIPSHOT 和 SLAPSHOT。WHIPSHOT 伪装成 Debian 软件包,充当 PHP 后门,并作为 SLAPSHOT 的前置代理;SLAPSHOT 是一款使用 Python 编写的 TCP 隧道工具。这种架构允许与内部主机建立连接并收发数据,从而支持侦察、窃取凭据以及在网络内部扩散。

为维持 root 权限,攻击者修改 /bin/sh 的权限以启用 setuid 位。他们还重启设备或 Web 服务器以应用这些修改,并利用在一段时间不活动后自动终止的机制来降低被发现的可能性。

防御人员应检查什么?

  • 安装最新的 Citrix 安全更新,并检查设备是否存在入侵迹象。
  • 审查 httpd.conf 中未经授权的附加项或规则,并查找包含 PHP 代码的 .deb 或 .sig 文件。
  • 检查 NSPPE 崩溃、异常的 404 响应,以及是否存在 /tmp/.uxdport 或 /tmp/.uxdlock 文件。
  • 检查 /bin/sh 的权限,以及通过 nohup 启动或包含 Base64 负载的 Python 进程。

如果无法立即更新,Mandiant 建议在条件允许时禁用 DTLS,并在不需要该服务时阻断入站 UDP/443。但这一措施只能降低 CVE-2026-88772 的风险,无法防护 CVE-2026-88771;因此,安装 NetScaler 更新仍是覆盖这两个漏洞的唯一修复措施。

为什么这条新闻很重要?

这场攻击将指令执行、通过高权限维持持久性,以及将后门隐藏在看似正常的文件和设置中结合起来,随后把边界设备用作进入内部网络的跳板。其实际危险在于,NetScaler 设备暴露在互联网中并位于网络边界,通常不具备内部服务器所能提供的同等终端监测能力。因此,仅应用更新并不够;还应开展取证检查,以查找此前入侵留下的痕迹。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻