Citrix NetScaler ADC/Gateway 登录接口命令注入漏洞(CVE-2026-88771)

北京赛克艾威科技有限公司 2026-09-28


  • 漏洞编号:CVE-2026-88771
  • 漏洞等级:严重
  • 漏洞标签:暂无
  • 发布时间:2026-09-28

漏洞描述

Citrix NetScaler ADC(原 Citrix ADC)与 Citrix NetScaler Gateway(原 Citrix Gateway)是 Cloud Software Group 提供的应用交付控制器与远程接入网关产品,用于负载均衡、应用代理、TLS 处理以及 VPN/AAA 远程访问,通常部署在企业网络边界并代理大量内部应用流量。2026年9月披露命令注入漏洞。该漏洞可远程利用,无需权限,无需用户交互,在默认配置下即可触发,不需要开启任何额外功能。设备的登录接口对外部提交的输入校验不当,未经认证的远程攻击者通过构造的登录请求即可注入并执行任意命令,导致服务器失陷。该漏洞已出现在野利用。

修复建议

1. 升级至修复版本:NetScaler ADC 与 NetScaler Gateway 14.1 分支升级至 14.1-73.37 及以上,13.1 分支升级至 13.1-64.23 及以上;NetScaler ADC FIPS 14.1 分支升级至 14.1-73.37 FIPS 及以上,FIPS 与 NDcPP 13.1 分支升级至 13.1.37.279 及以上。 2. 利用安全组设置其仅对可信地址开放。

参考链接

https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096

https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771

https://avd.aliyun.com/detail?id=AVD-2026-88771