# Citrix 确认两个 NetScaler 漏洞在补丁发布之前已遭利用 > Citrix 确认,两个 NetScaler 漏洞在补丁发布之前就已被利用。通过此类网关从 Mac 远程接入工作网络的人应当检查哪些事项。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/zh/news/citrix-netscaler-flaw-remote-work-mac 据 BleepingComputer 于 2026 年 9 月 27 日报道,Citrix 确认,其 NetScaler ADC 和 NetScaler Gateway 软件中编号为 CVE-2026-88771 和 CVE-2026-88772 的两个漏洞,在补丁出现之前就已被攻击者利用 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)。Citrix 表示:“已观察到在未采取缓解措施的 NetScaler 部署上对 CVE-2026-88771 和 CVE-2026-88772 的利用。” [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) 次日,CISA 命令美国联邦机构在 9 月 30 日星期三之前为受影响设备打补丁或将其下线,并将这两个漏洞加入其已知被利用漏洞目录 [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)。 ## 背景 NetScaler ADC 和 Gateway 是部署在公司网络边缘的设备。员工直接接触的往往是 Gateway:在家中用 Mac 访问工作邮件、内部工具或文件共享时所连接的登录页面或 VPN 客户端。这一设备中的漏洞,正好位于远程办公人员自己的设备与其背后公司网络上的一切之间。 ## 发现 据 SecurityWeek 报道,CVE-2026-88771 的评分为 9.5(满分 10),允许无凭据的攻击者在默认配置上运行命令;CVE-2026-88772 的评分同样为 9.5,是一个内存处理漏洞,可导致设备崩溃,或在启用 DTLS 的系统上实现远程代码执行,而 Network World 指出 DTLS 是 VPN 连接的默认设置 [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html)。Rapid7 要求客户“在常规补丁周期之外紧急”打补丁,认为针对每一台存在漏洞的设备,第一个漏洞都很可能被可靠地利用 [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)。Unit 42 表示,其自身扫描发现了 50,000 多个可从互联网访问且可能受影响的 NetScaler 实例,并建议各组织在打补丁之前保留日志、检查可疑的管理员会话,以防设备已被攻陷 [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)。 ## 对组织和远程办公人员的影响 这是一个服务器端的问题:它存在于雇主、学校或其他组织运行的 NetScaler 设备中,而不是个人 Mac 上的任何东西。它并非由 Mac 的设置或软件导致,Mac 上的任何东西也无法修复它。但对于日常需要在家中登录 Citrix Gateway 页面或使用连接到它的 VPN 客户端的人来说,这台设备的安全与其直接相关:在设备打补丁之前就已在其上运行命令的攻击者,原则上可能已经潜伏在用户所登录的网络之中 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)。 > 在 IT 团队处理网关一侧的同时,看看你的 Mac 正在悄悄连接什么。免费试用 FireAI 17 天,直接查看每个 App 的连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 建议 1. 询问 IT 或安全团队,正在使用的 NetScaler ADC 或 Gateway 是否已更新到修复版本(据 SecurityWeek 和 Network World 报道的 Citrix 公告,为 14.1-73.37、13.1-64.23 或更高版本)。 2. 询问是否在打补丁之前或之后对设备进行过入侵检查;鉴于这些漏洞在修复出现之前就已被利用,Unit 42 和 Rapid7 都建议这样做。 3. 如果被告知网关曾在任何时间点暴露,在获准后更改用于登录该网关的密码,尤其是该密码在其他地方也有使用时。 4. 在接下来的几天里,对该工作 VPN 意外要求重新登录或多因素验证的提示保持警惕,而不要当作例行操作。 5. 保持 macOS 和浏览器为最新版本;这不会影响这个服务器端漏洞,但能关闭其他入口。 ## 与 FireAI 的关系 FireAI 完全不涉及这个问题。NetScaler ADC 和 NetScaler Gateway 是由公司 IT 团队运行和维护的服务器端基础设施;个人 Mac 上的防火墙看不到这台设备,也无法修复、扫描或保护它。如果雇主的网关没有及时打补丁,Mac 上的任何 App 都改变不了这一点。 FireAI 控制的是这一连接另一端的 Mac。[按 App 设置规则](https://hisnlabs.com/zh/docs/per-app-rules)会显示 Mac 上究竟有哪些 App 访问互联网、连接到哪里,并让用户逐一批准;[实时世界地图](https://hisnlabs.com/zh/docs/world-map)显示 VPN 客户端和其他 App 实际把数据发往何处;[调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)功能则让用户可以检查无法识别的连接,而不必猜测。这些都无法触及公司网关内部,但意味着在 IT 团队处理服务器一侧时,远程办公环境中 Mac 这一侧不会成为盲区。 > Mac 和公司服务器是同一次登录的两个部分。免费试用 FireAI 17 天,看好 Mac 这一侧。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 这些来源没有说明在打补丁之前已有多少组织被攻陷,只是说在未采取缓解措施的部署上“已观察到”利用 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)。Unit 42 所说的 50,000 多个可从互联网访问的实例,是暴露设备的数量,而不是已确认被攻陷的数量 [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)。没有一个来源给出时间线,说明这些漏洞最早被用于攻击的时间与 Citrix 或研究人员发现它们的时间之间的关系。 想看看 Mac 上哪些 App 在与互联网通信、连接到哪里?[下载 FireAI](https://hisnlabs.com/zh/download),免费试用 17 天。FireAI 由 HisnLabs 开发。 ## Sources - [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) - [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) - [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) - [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/) - [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/) - [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html) - [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)