NetScaler 兩個在野漏洞:修補前得先抓鑑識痕跡
CISA · 2026-09-27
Citrix NetScaler ADC 與 NetScaler Gateway 上有兩個漏洞正被攻擊者在全球範圍內在野利用,且兩者都能各自獨立達成遠端程式碼執行(RCE)。CISA 在 2026 年 9 月 27 日同時發出兩份公告:一份是零時差漏洞警示,另一份是將這兩個編號正式列入已知遭利用漏洞(KEV)目錄的公告。對還在跑 NetScaler 的維運團隊來說,這不是「有空再更新」等級的通知,而是要先確認自己是否已經被打進來。
漏洞機制
這次 Citrix 一口氣揭露了 8 個 CVE,編號從 CVE-2026-88771 到 CVE-2026-88778,但真正被 CISA 標記為「正在野外遭利用」的只有前兩個。成因方面,Citrix 原廠公告(CTX697096)說明 CVE-2026-88771 屬於輸入驗證不完整(improper input validation)導致的 RCE,CVSS v4.0 評分 9.5,攻擊者不需要驗證身份,且所有預設組態的 NetScaler 部署都在受影響範圍內,不需要開啟任何選用功能。CVE-2026-88772 則是記憶體緩衝區操作超出邊界(memory overflow)的問題,同樣可導致 RCE,或退而求其次造成服務阻斷(DoS),CVSS 同為 9.5。這個漏洞的觸發條件是 DTLS(TLS 的 UDP 版本)必須被啟用,而 NetScaler 在 VPN 虛擬伺服器上預設就會開啟 DTLS,等於大多數用來做遠端存取閘道的機器其實都暴露在風險中。CISA 自己的公告文字則把兩者分別定性為「不當輸入驗證」與「記憶體緩衝區操作範圍限制不當」,與 Citrix 的技術描述互相對應。
受影響版本
根據 Citrix 原廠公告,受影響版本涵蓋 NetScaler ADC/Gateway 14.1(14.1-73.37 之前的所有版本)與 13.1(13.1-64.23 之前),以及對應的 FIPS/NDcPP 建置:NetScaler ADC FIPS 在 14.1-73.37 FIPS 之前、13.1 FIPS/NDcPP 在 13.1-37.279 之前都在受影響清單上。已修補版本分別是 14.1-73.37、13.1-64.23、14.1-73.37 FIPS 與 13.1-37.279。這次揭露的 8 個 CVE 各自對應不同的攻擊面:
CVE-2026-88771:不當輸入驗證導致 RCE,CVSS 9.5,所有預設部署皆受影響,已確認在野利用。CVE-2026-88772:記憶體緩衝區操作超界導致 RCE/DoS,CVSS 9.5,需 DTLS 啟用(VPN 虛擬伺服器預設開啟),已確認在野利用。CVE-2026-88773:HTTP 請求走私(Request Smuggling),CVSS 9.3,需啟用特定 HTTP 組態。CVE-2026-88774:以不當 HTTP URL 表達式造成功能政策繞過,CVSS 7.0,影響有設定 URL 政策的 HTTP/SSL 虛擬伺服器。CVE-2026-88775:記憶體緩衝區超界導致 DoS,CVSS 8.8,影響 Gateway(SSL VPN/ICA/CVPN/RDP)或 AAA 虛擬伺服器。CVE-2026-88776:記憶體緩衝區超界導致 DoS,CVSS 8.8,影響 Oracle 類型的負載平衡虛擬伺服器。CVE-2026-88777:記憶體緩衝區超界導致 DoS,CVSS 8.8,影響使用非 HTTP 第七層協定的負載平衡/內容交換/CGNAT 虛擬伺服器。CVE-2026-88778:TCP 初始序號(ISN)可被預測,CVSS 8.8,需啟用特定 TCP 組態。
簡單說,這 8 個都被一次揭露、一次修補,但只有前兩個被 CISA 正式列進 KEV 目錄,代表只有這兩個有明確在野攻擊證據。其餘 6 個是 DoS 或政策繞過等級,急迫性明顯低於能直接拿到執行權限的前兩個。
修補與緩解
整份公告裡最值得細看的其實不是漏洞本身,而是 CISA 對修補順序的特別提醒:組織應該「在修補之前」先檢查系統是否已經出現入侵指標(IOC),因為安裝更新之後可能會清掉能用來做鑑識分析的痕跡。這件事背後的邏輯不難理解——KEV 目錄本身是 2021 年由 BOD 22-01 建立的「已知遭利用漏洞」清單,用來強制聯邦機關在固定天數內完成修補;而 CISA 在 2026 年 6 月已用 BOD 26-04 取代了 22-01,這次公告明確引用 26-04 的要求:機關必須先建立「修補前是否已遭入侵」的檢查基準,才能修補。換句話說,修補這個動作本身會覆寫韌體、重啟服務、清空記憶體內的暫存狀態,如果攻擊者已經利用 CVE-2026-88771 或 CVE-2026-88772 拿到執行權限並植入後門,直接套用更新等於把犯罪現場清乾淨,之後想回溯攻擊者做了什麼、有沒有橫向移動、有沒有留下持久化機制,證據就沒了。
對還在跑 NetScaler ADC/Gateway 的維運團隊,實務上的順序應該是:
- 先比對系統版本是否落在受影響範圍(14.1-73.37 之前、13.1-64.23 之前,或對應 FIPS 版本),確認曝險。
- 在還沒套用更新的狀態下,保留現有的系統日誌、記憶體快照與磁碟映像,做 IOC 掃描,重點看是否有異常帳號、非預期的組態變更、可疑的對外連線。
- 特別針對有開啟 DTLS 的 VPN 虛擬伺服器(對應
CVE-2026-88772)與所有對外曝露的管理介面(對應CVE-2026-88771)優先檢查。 - 確認沒有入侵痕跡、或已完整保存鑑識證據後,再升級到 14.1-73.37、13.1-64.23 或對應 FIPS 修補版本。
- 修補完成後仍要持續監控,因為兩個 RCE 漏洞在修補前已經被公開確認遭全球攻擊者利用,不能假設自己沒被盯上。
這種「先驗屍、再開刀」的順序,對習慣把安全更新當成例行作業、看到通知就直接套用的團隊來說是個提醒:修補本身也是一種會破壞證據的操作,遇到已經被實際利用的零時差漏洞時,順序顛倒可能讓組織永遠無法確認自己有沒有中過招。
原始來源:CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC and Gateway、CISA — CISA Adds Two Known Exploited Vulnerabilities to Catalog、Citrix — CTX697096 Security Bulletin