技术

Citrix 修复 NetScaler 中的关键漏洞

2026/10/9 17:17 • 尤金尼亚·斯利夫

(已编辑:2026/10/09)

Citrix 修复 NetScaler 中的关键漏洞

Citrix敦促客户为另一个关键的NetScaler漏洞应用补丁,此前数周关于被积极利用问题的披露。CVE-2026-107406影响NetScaler ADC和NetScaler Gateway,可能导致远程代码执行或拒绝服务。该漏洞在CVSS v4.0量表上被评为9.5分。

受影响的配置取决于软件版本。如果配置为SAML服务提供商或身份提供商(IdP),旧版本易受攻击;一些新版本仅在IdP配置中易受攻击。Citrix的公告列出了受影响的版本和必要的更新。使用NetScaler实例的安全私有访问混合部署也需要补丁。Citrix将此问题分类为CWE-119——内存缓冲区内操作的限制不当。客户必须自行更新其部署。对于托管云服务和自适应身份验证,Citrix会执行必要的更新。

Citrix未具体说明此漏洞在披露前是否被利用为零日漏洞,但感谢XOR JPMorgan Chase团队的Michael Tucker、Chiu Keong Tan和Alex Bernier,以及Maxim Sukhanov的发现。根据谷歌研究人员的说法,利用CVE-2026-88772的活动至少自9月初以来一直在进行;它可能影响北美和欧洲的政府、金融、法律和教育部门的组织。Citrix在几周后披露了此漏洞,作为解决八个漏洞的发布的一部分。上周五,Citrix披露了另一个可利用的漏洞——CVE-2026-88779,严重指数为8.7。它和新漏洞都与影响SAML配置的内存溢出有关。新漏洞还允许远程代码执行,得分更高,且未被Citrix识别为被利用。

本材料仅供参考,不构成财务建议或推荐。

热门新闻