Citrix 警告信息技术管理员,NetScaler ADC 设备和用于安全远程访问的 NetScaler Gateway 解决方案存在一个编号为 CVE-2026-107406 的严重漏洞,并呼吁立即安装建议的更新。该问题源于内存越界缺陷,攻击者可利用它在目标设备上执行远程命令,或造成拒绝服务状态,导致设备崩溃。
并非所有 NetScaler 部署都必然受到该漏洞影响;该漏洞的利用前提是设备被配置为在安全断言标记语言(SAML)协议中充当身份提供商或服务提供商。Citrix 表示,截至其发布安全公告时,尚无证据表明该漏洞已在实际攻击中遭到利用,但公司敦促受影响客户查阅公告并尽快升级系统。
Citrix 建议的版本
公司指定了以下版本或更高版本以解决该问题:
- NetScaler ADC 和 NetScaler Gateway 14.1-73.46 及更高版本。
- NetScaler ADC 和 NetScaler Gateway 13.1-64.29,以及 13.1 分支的后续版本。
- NetScaler ADC 14.1-FIPS 版本 14.1-73.46 FIPS,以及 14.1-FIPS 分支的更高版本。
- NetScaler ADC 13.1-FIPS 和 13.1-NDcPP 版本 13.1.37.283,以及两个分支的后续版本。
为何这一警告值得重视?
Shadowserver 监测到互联网上有超过 2.1 万个 IP 地址显示出 NetScaler 指纹,其中略多于 1500 个 Gateway 实例,以及约 2 万台 NetScaler ADC 设备。该数字并未说明其中有多少设备代表实际暴露的系统、蜜罐设备或已经完成更新的系统,也不能证明所有设备都使用与 SAML 相关的配置,但它显示了潜在暴露面的规模。
修复工作的优先级还处于 NetScaler 漏洞近期遭利用的背景之下。今年 3 月,Citrix 敦促客户处理编号为 CVE-2026-3055 和 CVE-2026-4368 的两个漏洞,而攻击者在数天后便开始利用它们。今年 9 月,公司发布了两个远程命令执行零日漏洞的更新,漏洞编号分别为 CVE-2026-88771 和 CVE-2026-88772;攻击者利用它们部署 Web Shell 和隧道恶意软件,窃取凭据、获取 root 权限并在内部网络中横向移动。
本月早些时候,Citrix 还为编号为 CVE-2026-88779 的拒绝服务漏洞发布了紧急更新。研究人员和系统管理员随后表示,该漏洞也可能被利用来执行远程命令。据消息来源称,自 2021 年 11 月以来,美国网络安全与基础设施安全局(CISA)已将 Citrix 产品中的 27 个漏洞列为遭到积极利用的漏洞,其中 7 个与勒索软件攻击有关。
实际上,NetScaler 管理员需要先确认 SAML 设置是否已启用,然后根据 Citrix 的指导核对版本分支并应用适当的更新。当前漏洞尚无确凿利用证据,并不意味着延迟更新是安全的,尤其是该产品此前的漏洞曾在很短时间内从发出警告发展到遭到利用。