機櫃裡的乙太網路交換器與配線架
示意圖,非 NetScaler 設備。Dsimic 攝,CC BY-SA 4.0,Wikimedia Commons。
資安Citrix NetScalerCISA KEV

Citrix NetScaler 11 天內第三次要升級:9 月 27 日的修補版被新零時差 CVE-2026-88779 打到,10 月 3 日的修補版在 SAML IdP 設定下又有 9.5 分漏洞;CISA 列入 KEV 限 10 月 7 日前修

Citrix 母公司 Cloud Software Group 在美西時間 10 月 3 日發布安全公告 CTX697174,NetScaler ADC 與 NetScaler Gateway 有一個記憶體溢位漏洞 CVE-2026-88779,CVSS 4.0 基本分數 8.7。設備設定為 SAML 服務提供者(SP)或身分提供者(IdP)時,不需登入就能從網路觸發,讓服務停擺。Citrix 在同日的部落格寫:「Citrix 已觀察到針對未修補 NetScaler 部署的鎖定攻擊,可能導致服務阻斷」(本站譯)。美國網路安全暨基礎設施安全局(CISA)10 月 4 日把它列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 10 月 7 日前修補。五天後的 10 月 8 日,Citrix 又發布 CVE-2026-107406,CVSS 9.5,評為「重大」,可導致遠端執行程式碼。從 9 月 27 日到 10 月 8 日的 11 天裡,這是 Citrix 第三次要 NetScaler 管理者升級。

三次升級的版本號接成一條線。9 月 27 日 Citrix 為 CVE-2026-88771 到 88778 共八個漏洞發布修補版 14.1-73.37 與 13.1-64.23,其中 88771、88772 已遭利用,CISA 當天列入 KEV。10 月 3 日的 88779 公告要求升到 14.1-73.41 與 13.1-64.28,部落格還寫明:已依 88771 到 88778 公告升級、而且符合 SAML 條件的設備,「請再升級一次」。10 月 8 日的 CTX697191 則把 14.1-73.37 到 14.1-73.41(含兩端)、13.1-64.23 到 13.1-64.28 列為設定成 SAML IdP 時仍受 107406 影響,修補版是 14.1-73.46 與 13.1-64.29;更早的版本設成 SP 或 IdP 都受影響。換句話說,10 月 3 日照公告升級完、又擔任 SAML IdP 的設備,到 10 月 8 日還要再升一次。Citrix 對 107406 的說法是「截至公告發布時,Citrix 未察覺任何未修補狀態下的攻擊」(本站譯),CISA 寫進 CVE 紀錄的 SSVC 評估(紀錄 2026-10-09 12:54 UTC 更新版)是「尚無利用」、無法自動化、技術影響「完全」。CTX697191 另列 FIPS 與 NDcPP 版本:14.1-FIPS 要升到 14.1-73.46 FIPS,13.1-FIPS 與 13.1-NDcPP 要升到 13.1.37.283。

兩份公告給的檢查方式相同:設定檔裡有 add authentication samlAction 是 SAML SP,有 add authentication samlIdPProfile 是 SAML IdP。沒接 SAML 單一登入的設備不在這兩個 CVE 的條件內,公告也只針對客戶自管的設備。

停擺還是被植入程式

Citrix 說 88779 只影響可用性,「尚未發現對客戶資料完整性的影響」(本站譯);CVE 紀錄的評分向量也只有可用性為「高」,NVD 另以 CVSS 3.1 評 7.5。現場看到的比較複雜。BleepingComputer 10 月 4 日引述 Reddit 上的管理者,裝了 14.1-73.37 的設備反覆重開機,驗證請求的使用者名稱欄位夾帶下載並執行程式的 shell 指令,但這位管理者也說,從日誌無法確認指令有沒有執行成功;研究者 Kevin Beaumont 說已修補的誘捕主機在跑下載來的惡意程式。SecurityWeek 10 月 5 日的更新版引述 watchTowr,確認 88779 本身只造成服務阻斷;Cybersecurity Dive 同日引述 Rapid7 分析師,攻擊者把 88779 和 88771 串起來用。本站的讀法:當機來自 88779 這點各方一致;植入程式的來源還沒有定論,Rapid7 說的 88771 串接能解釋一部分,但解釋不了已裝 14.1-73.37(88771 已修)的誘捕主機也跑出惡意程式的觀察。管理者現在要再升級,直接原因是 10 月 8 日新公布的 107406;升到 107406 的修補版之後,仍建議照 9 月那批公告的侵害指標查一遍。

各家怎麼報

CVSS:The Hacker News(10 月 5 日〈New NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline〉)、BleepingComputer(10 月 4 日〈Citrix patches NetScaler SAML zero-day exploited in attacks〉)與 Sophos 都寫 8.7,與公告一致;Help Net Security、The Register 與 Cybersecurity Dive(皆 10 月 5 日)沒寫分數,Help Net Security 列的四條受影響版本線與公告相同。曝露數量:BleepingComputer 10 月 9 日引述 Shadowserver,網路上有超過 21,000 個帶 NetScaler 特徵的 IP(約 1,500 個 Gateway、近 20,000 個 ADC),並註明不知道多少已修補或符合 SAML 條件;Cybersecurity Dive 的「超過 20,000 個」可能受影響講的是 9 月的 88771、88772,不是 88779,兩個數字不能直接比較。緩解措施:BleepingComputer 寫 Global Deny List「會封鎖已知惡意 IP」,Citrix 部落格寫的是用 Global Deny List 套特徵碼,封鎖可疑 IP 是另一個 blocklist 功能。SecurityWeek 寫 88779 是 2026 年第六個列入 KEV 的 NetScaler 漏洞,本站以 KEV JSON 核對(3055、8452、19490、88771、88772、88779),一致。107406 的 9.5 分與修補版本,SecurityWeek、BleepingComputer 與 The Register(皆 10 月 9 日)都與 CTX697191 一致。

日本 JPCERT/CC 的 NetScaler 注意喚起 JPCERT-AT-2026-0029 最後更新在 10 月 2 日,截稿時還沒加入 88779 與 107406。

原文 Citrix 安全公告 CTX697174(CVE-2026-88779,2026-10-03 美西時間發布),受影響與修補版本、SAML 前提條件、CVSS 與檢查指令取自該頁;Citrix 部落格:Understanding and Addressing CVE-2026-88779,攻擊觀察、可用性說明、Global Deny List 與「再升級一次」取自該頁;Citrix 安全公告 CTX697191(CVE-2026-107406,2026-10-08)與同名部落格,版本區間、9.5 分與利用狀態取自兩頁;CVE 紀錄 CVE-2026-88779、CVE-2026-107406 與 NVD,評分向量、CVSS 3.1 分數與 CISA 評估取自這三頁;CISA KEV 目錄 JSON(2026-10-08 版),列入日期、期限與 2026 年 NetScaler 條目數取自該檔;JPCERT/CC 注意喚起 JPCERT-AT-2026-0029,9 月 27 日那批的修補版本取自該頁。媒體報導只用來比對與引述現場觀察,見「各家怎麼報」。