APP下载
报价宝  ›  科技  › 

Citrix两大零日漏洞遭实战利用,全球急打补丁

报价宝 来源:baojiabao.com 发布时间:2026-09-30 11:43:21 09月30日更新
报价宝综合消息Citrix两大零日漏洞遭实战利用,全球急打补丁

Citrix两大零日漏洞遭实战利用,全球急打补丁

这次警报不是先从公告里传出来的,而是一通通电话。上周起,全球多地的 NetScaler 管理员在 Reddit 上反映,IT 供应商、国家网络安全机构甚至执法部门直接打电话来,让他们「立刻关闭设备」——一位管理员写道:「对方不肯透露任何细节,但强烈建议我们马上把 NetScaler 关掉。」谜底在 9 月 27 日揭开:Citrix 发布安全公告 CTX697096,确认两个 CVSS 9.5 分的零日漏洞已在实战中被利用。

两个漏洞都通向未认证远程代码执行。CVE-2026-88771 源于输入校验不当,在默认配置下即可利用、无需开启任何额外功能——换句话说,任何一台暴露在公网上的受影响版本设备都裸奔在攻击面里;CVE-2026-88772 则是 DTLS 场景下的内存溢出问题,而 DTLS 在 VPN 虚拟服务器上默认开启。修复版本为 14.1-73.37 和 13.1-64.23 及对应 FIPS 构建。CISA 已在 9 月 27 日将两个编号列入已知被利用漏洞目录(KEV),给美国联邦民事机构划下 9 月 30 日——也就是本周三——的最后修复期限。

攻击者拿下设备之后干什么?Google 威胁情报集团与 Mandiant 在 9 月 29 日发布的分析给出了细节:畸形的、分片的 DTLS 记录头会在 NetScaler 数据包处理引擎(NSPPE)中引发堆内存破坏,让攻击者直接在底层 FreeBSD 系统上执行 root 级 shellcode。随后他们会部署两个此前从未见过的恶意软件家族——伪装成 Debian 软件包的 PHP Webshell「WHIPSHOT」,和名为「SLAPSHOT」的 Python TCP 隧道工具,把流量从这台边缘网关一路桥进内网。攻击者还修改 /bin/sh 的 SUID 位以维持 root 权限、篡改 httpd.conf 让 .deb 和 .sig 文件被当 PHP 执行,并用假 404 响应掩护活动。安全研究人员给这套攻击起了代号「PitScaler」。

受影响的行业画像同样值得警惕:Mandiant 观察到的目标横跨北美与欧洲的政府、金融服务、教育、法律和专业服务领域,攻击活动至少从 9 月初就已开始。Citrix 是在调查客户环境中的真实入侵时发现这两个漏洞的,并依据欧盟《网络弹性法案》进行了上报;荷兰国家网络安全中心(NCSC-NL)则在公告发布前就通过欧洲伙伴 CERT 获得情报、提前向本国组织发出预警。据 Shadowserver 统计,互联网上有超过 2.3 万台 NetScaler 设备直接暴露——而这类边缘设备是通往内网的「前门」,拿下它就绕过了所有端点防护,Volt Typhoon 当年正是借 CitrixBleed 打穿了关键基础设施。

对运维团队的行动清单并不复杂,但时间紧迫:立即升级到修复版本,打不上补丁的设备先断网或收紧来源白名单。更关键的一点是——NCSC-NL 提醒,补丁只能阻止新的利用,无法排除设备此前已经沦陷,因此升级前应保留日志和内存转储以备取证;同时别漏了同一公告里需要靠配置修复的 TCP 序列号预测漏洞 CVE-2026-88778。三年三起大规模利用事件之后,边缘设备的补丁管理,恐怕不能再按「季度任务」来排期了。

编译自 BleepingComputer、Mandiant 分析,原标题:"CISA orders feds to patch exploited Citrix flaws by Wednesday"

文章标签: Citrix NetScaler 零日漏洞 CVE-2026-88771 CISA 网络安全 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 手机价格 汽车价格 小米手机价格 红米手机价格