安全与人工智能新闻

VPN 网关漏洞 · 作者 FireAI Security & Research Team · 发布于

Citrix 确认两个 NetScaler 漏洞在补丁发布之前已遭利用

Citrix 确认,两个 NetScaler 漏洞在补丁发布之前就已被利用。通过此类网关从 Mac 远程接入工作网络的人应当检查哪些事项。

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

据 BleepingComputer 于 2026 年 9 月 27 日报道,Citrix 确认,其 NetScaler ADC 和 NetScaler Gateway 软件中编号为 CVE-2026-88771 和 CVE-2026-88772 的两个漏洞,在补丁出现之前就已被攻击者利用 [1]。Citrix 表示:“已观察到在未采取缓解措施的 NetScaler 部署上对 CVE-2026-88771 和 CVE-2026-88772 的利用。” [1] 次日,CISA 命令美国联邦机构在 9 月 30 日星期三之前为受影响设备打补丁或将其下线,并将这两个漏洞加入其已知被利用漏洞目录 [2] [6]。

背景

NetScaler ADC 和 Gateway 是部署在公司网络边缘的设备。员工直接接触的往往是 Gateway:在家中用 Mac 访问工作邮件、内部工具或文件共享时所连接的登录页面或 VPN 客户端。这一设备中的漏洞,正好位于远程办公人员自己的设备与其背后公司网络上的一切之间。

发现

据 SecurityWeek 报道,CVE-2026-88771 的评分为 9.5(满分 10),允许无凭据的攻击者在默认配置上运行命令;CVE-2026-88772 的评分同样为 9.5,是一个内存处理漏洞,可导致设备崩溃,或在启用 DTLS 的系统上实现远程代码执行,而 Network World 指出 DTLS 是 VPN 连接的默认设置 [3] [6]。Rapid7 要求客户“在常规补丁周期之外紧急”打补丁,认为针对每一台存在漏洞的设备,第一个漏洞都很可能被可靠地利用 [5]。Unit 42 表示,其自身扫描发现了 50,000 多个可从互联网访问且可能受影响的 NetScaler 实例,并建议各组织在打补丁之前保留日志、检查可疑的管理员会话,以防设备已被攻陷 [4]。

对组织和远程办公人员的影响

这是一个服务器端的问题:它存在于雇主、学校或其他组织运行的 NetScaler 设备中,而不是个人 Mac 上的任何东西。它并非由 Mac 的设置或软件导致,Mac 上的任何东西也无法修复它。但对于日常需要在家中登录 Citrix Gateway 页面或使用连接到它的 VPN 客户端的人来说,这台设备的安全与其直接相关:在设备打补丁之前就已在其上运行命令的攻击者,原则上可能已经潜伏在用户所登录的网络之中 [1] [4]。

建议

  1. 询问 IT 或安全团队,正在使用的 NetScaler ADC 或 Gateway 是否已更新到修复版本(据 SecurityWeek 和 Network World 报道的 Citrix 公告,为 14.1-73.37、13.1-64.23 或更高版本)。
  2. 询问是否在打补丁之前或之后对设备进行过入侵检查;鉴于这些漏洞在修复出现之前就已被利用,Unit 42 和 Rapid7 都建议这样做。
  3. 如果被告知网关曾在任何时间点暴露,在获准后更改用于登录该网关的密码,尤其是该密码在其他地方也有使用时。
  4. 在接下来的几天里,对该工作 VPN 意外要求重新登录或多因素验证的提示保持警惕,而不要当作例行操作。
  5. 保持 macOS 和浏览器为最新版本;这不会影响这个服务器端漏洞,但能关闭其他入口。

与 FireAI 的关系

FireAI 完全不涉及这个问题。NetScaler ADC 和 NetScaler Gateway 是由公司 IT 团队运行和维护的服务器端基础设施;个人 Mac 上的防火墙看不到这台设备,也无法修复、扫描或保护它。如果雇主的网关没有及时打补丁,Mac 上的任何 App 都改变不了这一点。

FireAI 控制的是这一连接另一端的 Mac。按 App 设置规则会显示 Mac 上究竟有哪些 App 访问互联网、连接到哪里,并让用户逐一批准;实时世界地图显示 VPN 客户端和其他 App 实际把数据发往何处;调查连接功能则让用户可以检查无法识别的连接,而不必猜测。这些都无法触及公司网关内部,但意味着在 IT 团队处理服务器一侧时,远程办公环境中 Mac 这一侧不会成为盲区。

局限

这些来源没有说明在打补丁之前已有多少组织被攻陷,只是说在未采取缓解措施的部署上“已观察到”利用 [1]。Unit 42 所说的 50,000 多个可从互联网访问的实例,是暴露设备的数量,而不是已确认被攻陷的数量 [4]。没有一个来源给出时间线,说明这些漏洞最早被用于攻击的时间与 Citrix 或研究人员发现它们的时间之间的关系。

想看看 Mac 上哪些 App 在与互联网通信、连接到哪里?下载 FireAI,免费试用 17 天。FireAI 由 HisnLabs 开发。

来源

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)