电脑

Citrix 敦促管理员紧急修补 NetScaler 关键远程代码执行漏洞

Citrix 发布安全公告,警告管理员立即修补 NetScaler ADC 与 NetScaler Gateway 中编号为 CVE-2026-107406 的关键内存溢出漏洞。

Citrix 周三发布安全公告,要求 IT 管理员立即修补编号为 CVE-2026-107406 的关键漏洞,该漏洞影响 NetScaler ADC 和 NetScaler Gateway。据 bleepingcomputer.com 报道,这一内存溢出缺陷可被利用来实现远程代码执行或拒绝服务攻击。

Citrix 指出,只有配置为 SAML 身份提供方(Identity Provider)或服务提供方(Service Provider)的设备才会受到影响。该公司在公告发布时表示,尚未发现针对 CVE-2026-107406 的未缓解攻击。

Citrix 建议管理员升级至以下版本或更高版本:NetScaler ADC 和 NetScaler Gateway 14.1-73.46、13.1-64.29、14.1-FIPS 14.1-73.46 FIPS,以及 13.1-FIPS/13.1-NDcPP 13.1.37.283。

历史背景

2026 年 3 月,Citrix 曾敦促客户修补两个 NetScaler 漏洞(CVE-2026-3055 和 CVE-2026-4368),数日后攻击者便开始利用这些漏洞。2026 年 9 月,Citrix 针对两个已被积极利用的 NetScaler 远程代码执行零日漏洞(CVE-2026-88771 和 CVE-2026-88772)发布了安全更新。当月早些时候,Citrix 还针对一个 NetScaler 拒绝服务零日漏洞(CVE-2026-88779)发布了紧急更新。根据 Shadowserver 的追踪数据,目前有超过 21000 个具有 NetScaler 指纹的 IP 地址暴露在互联网上,其中包括略多于 1500 个 Gateway 实例和近 20000 台 NetScaler ADC 设备。CISA 已标记 27 个自 2021 年 11 月以来被积极利用的 Citrix 漏洞,其中 7 个被用于勒索软件攻击。

快速问答

CVE-2026-107406 影响哪些 NetScaler 产品?

该漏洞影响 NetScaler ADC 和 NetScaler Gateway,但仅当设备配置为 SAML 身份提供方或服务提供方时才存在漏洞。

应该升级到哪个 NetScaler 版本?

Citrix 建议升级至 NetScaler ADC 和 NetScaler Gateway 14.1-73.46、13.1-64.29、14.1-FIPS 14.1-73.46 FIPS,或 13.1-FIPS/13.1-NDcPP 13.1.37.283 及更高版本。

目前是否有攻击者利用 CVE-2026-107406?

Citrix 表示,截至公告发布时,尚未发现针对该漏洞的未缓解攻击。

来源