# Citrix 确认两个 NetScaler 漏洞在补丁发布之前已遭利用

> Citrix 确认，两个 NetScaler 漏洞在补丁发布之前就已被利用。通过此类网关从 Mac 远程接入工作网络的人应当检查哪些事项。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/zh/news/citrix-netscaler-flaw-remote-work-mac

据 BleepingComputer 于 2026 年 9 月 27 日报道，Citrix 确认，其 NetScaler ADC 和 NetScaler Gateway 软件中编号为 CVE-2026-88771 和 CVE-2026-88772 的两个漏洞，在补丁出现之前就已被攻击者利用 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)。Citrix 表示：“已观察到在未采取缓解措施的 NetScaler 部署上对 CVE-2026-88771 和 CVE-2026-88772 的利用。” [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) 次日，CISA 命令美国联邦机构在 9 月 30 日星期三之前为受影响设备打补丁或将其下线，并将这两个漏洞加入其已知被利用漏洞目录 [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)。

## 背景

NetScaler ADC 和 Gateway 是部署在公司网络边缘的设备。员工直接接触的往往是 Gateway：在家中用 Mac 访问工作邮件、内部工具或文件共享时所连接的登录页面或 VPN 客户端。这一设备中的漏洞，正好位于远程办公人员自己的设备与其背后公司网络上的一切之间。

## 发现

据 SecurityWeek 报道，CVE-2026-88771 的评分为 9.5（满分 10），允许无凭据的攻击者在默认配置上运行命令；CVE-2026-88772 的评分同样为 9.5，是一个内存处理漏洞，可导致设备崩溃，或在启用 DTLS 的系统上实现远程代码执行，而 Network World 指出 DTLS 是 VPN 连接的默认设置 [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html)。Rapid7 要求客户“在常规补丁周期之外紧急”打补丁，认为针对每一台存在漏洞的设备，第一个漏洞都很可能被可靠地利用 [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)。Unit 42 表示，其自身扫描发现了 50,000 多个可从互联网访问且可能受影响的 NetScaler 实例，并建议各组织在打补丁之前保留日志、检查可疑的管理员会话，以防设备已被攻陷 [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)。

## 对组织和远程办公人员的影响

这是一个服务器端的问题：它存在于雇主、学校或其他组织运行的 NetScaler 设备中，而不是个人 Mac 上的任何东西。它并非由 Mac 的设置或软件导致，Mac 上的任何东西也无法修复它。但对于日常需要在家中登录 Citrix Gateway 页面或使用连接到它的 VPN 客户端的人来说，这台设备的安全与其直接相关：在设备打补丁之前就已在其上运行命令的攻击者，原则上可能已经潜伏在用户所登录的网络之中 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)。

> 在 IT 团队处理网关一侧的同时，看看你的 Mac 正在悄悄连接什么。免费试用 FireAI 17 天，直接查看每个 App 的连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 建议

1. 询问 IT 或安全团队，正在使用的 NetScaler ADC 或 Gateway 是否已更新到修复版本（据 SecurityWeek 和 Network World 报道的 Citrix 公告，为 14.1-73.37、13.1-64.23 或更高版本）。
2. 询问是否在打补丁之前或之后对设备进行过入侵检查；鉴于这些漏洞在修复出现之前就已被利用，Unit 42 和 Rapid7 都建议这样做。
3. 如果被告知网关曾在任何时间点暴露，在获准后更改用于登录该网关的密码，尤其是该密码在其他地方也有使用时。
4. 在接下来的几天里，对该工作 VPN 意外要求重新登录或多因素验证的提示保持警惕，而不要当作例行操作。
5. 保持 macOS 和浏览器为最新版本；这不会影响这个服务器端漏洞，但能关闭其他入口。

## 与 FireAI 的关系

FireAI 完全不涉及这个问题。NetScaler ADC 和 NetScaler Gateway 是由公司 IT 团队运行和维护的服务器端基础设施；个人 Mac 上的防火墙看不到这台设备，也无法修复、扫描或保护它。如果雇主的网关没有及时打补丁，Mac 上的任何 App 都改变不了这一点。

FireAI 控制的是这一连接另一端的 Mac。[按 App 设置规则](https://hisnlabs.com/zh/docs/per-app-rules)会显示 Mac 上究竟有哪些 App 访问互联网、连接到哪里，并让用户逐一批准；[实时世界地图](https://hisnlabs.com/zh/docs/world-map)显示 VPN 客户端和其他 App 实际把数据发往何处；[调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)功能则让用户可以检查无法识别的连接，而不必猜测。这些都无法触及公司网关内部，但意味着在 IT 团队处理服务器一侧时，远程办公环境中 Mac 这一侧不会成为盲区。

> Mac 和公司服务器是同一次登录的两个部分。免费试用 FireAI 17 天，看好 Mac 这一侧。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

这些来源没有说明在打补丁之前已有多少组织被攻陷，只是说在未采取缓解措施的部署上“已观察到”利用 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)。Unit 42 所说的 50,000 多个可从互联网访问的实例，是暴露设备的数量，而不是已确认被攻陷的数量 [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)。没有一个来源给出时间线，说明这些漏洞最早被用于攻击的时间与 Citrix 或研究人员发现它们的时间之间的关系。

想看看 Mac 上哪些 App 在与互联网通信、连接到哪里？[下载 FireAI](https://hisnlabs.com/zh/download)，免费试用 17 天。FireAI 由 HisnLabs 开发。

## Sources

- [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)
- [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/)
- [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/)
- [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)
- [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)
- [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html)
- [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
