安全公司watchTowr於9月26日表示,Citrix NetScaler ADC和NetScaler Gateway設備中發現兩個新的未修補零日漏洞,這些漏洞允許遠端代碼執行,且目前已在野外被積極利用。
Citrix尚未確認這些漏洞或發布修補程式。一些管理員表示,他們已選擇將設備下線,而非等待修補程式的發布。
NetScaler ADC和NetScaler Gateway位於企業網路邊緣,負責處理VPN與遠端存取、負載平衡及用戶身份驗證。
這些新漏洞並非Citrix於8月19日修補的身份驗證繞過漏洞(CVE-2026-19490),該漏洞已於9月9日被美國網路安全與基礎設施安全局(CISA)列入已知被利用漏洞目錄。
watchTowr表示,這些新漏洞尚未修補,而身份驗證繞過漏洞的修補程式自8月19日起已存在。Citrix尚未說明8月發布的版本(14.1-73.32和13.1-63.21)或任何更新版本是否受到新漏洞影響。
watchTowr於9月26日在X(前Twitter)上的首則貼文回應了關於多個未修補NetScaler遠端代碼執行漏洞的傳聞,並表示「雖然細節有限,但資訊可信」。
隨後於22:19 UTC發布的後續貼文提供了更完整的說明:兩個漏洞均為遠端代碼執行,均未修補,且在修補程式發布前即被利用,這些漏洞是在法證調查中發現的,Citrix預計將於9月28日當週初發布相關通訊與修補程式。對於更多問題,watchTowr建議聯繫Citrix。
該公司未公布任何證據,未透露受害者身份,也未說明是誰的法證調查發現了漏洞利用。2026年8月,watchTowr曾展示一個Citrix於6月修補的NetScaler堆疊溢位漏洞可被用於遠端代碼執行。
同日,Reddit上出現了關於關閉設備的建議。一位在r/Citrix發文的管理員表示,他們的IT供應商安全團隊曾致電建議立即關閉NetScaler設備,但未透露細節。該討論串中其他人也表示其組織已採取相同措施。
供應商警告的來源尚未確定。由於沒有公告,無法取得廠商的應變方案,也未公布新漏洞的入侵指標。在修補程式發布前,使用NetScaler的用戶必須決定是繼續在線上運行、隔離還是關閉設備,以及是否將設備視為已遭入侵。
由於watchTowr描述的漏洞利用發生在修補程式發布前,安裝修補程式後無法判斷攻擊者是否已先行入侵。
2025年,荷蘭國家網路安全中心在NetScaler漏洞被用作零日攻擊荷蘭組織後表示,僅更新軟體無法消除風險,因為攻擊者可能在修補前已取得存取權,並建議管理員執行檢查腳本。
Citrix針對疑似NetScaler遭入侵的既有指引包括:
荷蘭機構2025年發布的檢查腳本涵蓋現場設備、核心轉儲及完整NetScaler映像,提供另一種選擇,但仍有其限制。
現場設備腳本的說明文件指出,該腳本會尋找可能顯示入侵的檔案,並非針對單一漏洞,且不保證有效性。該程式碼最後更新於2025年9月。
哪些版本的NetScaler會獲得修補仍未明朗。根據Citrix的發布計劃,NetScaler 13.1於9月15日達到維護終止,Citrix尚未說明是否會釋出修補程式。
截至週日上午,Citrix尚未發布任何關於新漏洞的公告。《駭客新聞》已向擁有Citrix與NetScaler的Cloud Software Group及watchTowr尋求評論。


