2026 年 9 月和 10 月,攻击者利用了 Citrix NetScaler ADC、Citrix NetScaler Gateway 和 Kiteworks 设备中此前未知的漏洞。该报道来自安全公司 Rescana,将 NetScaler 漏洞追踪为 CVE-2026-88771 和 CVE-2026-88772,并将相关活动描述为对关键基础设施的威胁。我们所能获得的完整细节有限,因此本文仅陈述已报道的内容,并着重说明为什么 Citrix NetScaler Kiteworks 零日漏洞利用对从不运行这些产品的人也很重要。
攻击者在 NetScaler 和 Kiteworks 中利用了哪些漏洞
Citrix NetScaler ADC 和 NetScaler Gateway 位于组织网络的边缘。它们负责应用交付和远程访问,这意味着它们在设计上就暴露于互联网。Kiteworks 设备用于安全文件共享和内容传输,因此它们同样处于敏感文档进出的边界位置。
零日漏洞是指攻击者在修复程序存在之前、或在大多数组织尚未来得及应用修复之前就加以利用的漏洞。据消息来源称,NetScaler 和 Kiteworks 漏洞正是以这种方式被利用的,NetScaler 问题被追踪为 CVE-2026-88771 和 CVE-2026-88772。如需深入了解其中第一个漏洞的技术细节,请参阅我们对Citrix NetScaler 零日漏洞 CVE-2026-88771 遭攻击的报道。
这并非针对这些产品的首次警告。安全研究员 Kevin Beaumont 也曾提出担忧,我们在关于新 Citrix 零日漏洞的报道中对此进行了介绍。
为什么边缘位置的入侵会触及普通用户的数据
大多数人永远不会登录 NetScaler 网关。但确实使用这些网关的组织,例如雇主、医疗保健提供商、公用事业公司和政府机构,掌握着关于客户、患者和员工的数据。
边缘设备之所以成为有吸引力的目标,原因很简单。它们位于互联网和内部系统之间,而且往往同时为大量用户处理身份验证和流量。如果攻击者攻破其中一台设备,他们可能就在网络内部获得了立足点。像 Kiteworks 这样的文件传输设备又增加了另一个角度,因为它们通常存储或路由包含个人信息的文档。
结果是,你的数据可能因为你无法控制、甚至可能不知道其存在的系统中的弱点而被暴露。这就是为什么尽管这是一个企业侧的问题,这个故事仍应出现在隐私网站上。我们没有关于哪些组织受到影响或哪些数据被窃取的已确认细节,读者应对任何超出已发布报道的说法保持警惕。
个人现在可以做什么
你无法为别人的设备打补丁,但如果与你相关的数据被暴露,你可以减少损害。
- 留意数据泄露通知。 掌握你数据的组织可能会通过电子邮件或邮件发送通知。请仔细阅读,并在点击链接前通过该组织的官方渠道核实。
- 更改重复使用的密码。 如果你在多个服务中使用同一个密码,一个地方的泄露就会在各地构成风险。为每个账户使用唯一密码,最好配合密码管理器。
- 开启多因素身份验证。 尽可能优先使用身份验证器应用或硬件密钥,而非短信。
- 对网络钓鱼保持警惕。 被盗数据常常被用于炮制令人信服的诈骗信息,其中引用真实的账户或交易。
- 查看账户活动。 检查银行、电子邮件和工作相关账户中是否有你不认识的登录或交易。
VPN 在此能保护什么、不能保护什么
消费级 VPN 会加密你的设备与 VPN 服务器之间的流量,并向你访问的网站隐藏你的 IP 地址。这在公共 Wi-Fi 上很有用,也能限制某些类型的追踪。
它并不能保护组织已经掌握的数据。如果攻击者闯入 NetScaler 或 Kiteworks 设备并获取了存储的记录,你的个人 VPN 对此毫无作用。暴露发生在组织一侧,而不是你的连接上。
同样值得将消费级 VPN 与本文中的企业远程访问产品区分开来。NetScaler Gateway 是企业访问工具,而不是面向个人的隐私 VPN。共享的“gateway”(网关)一词可能令人困惑,但风险和修复方法各不相同。
这对你意味着什么
如果你是普通用户,实际风险是间接的:你的信息可能存放在使用受影响产品的组织所运行的系统之中。你无法自己弥合这一缺口,因此重点应放在通过唯一密码、多因素身份验证以及对通知的迅速关注,来限制任何暴露可能扩散的范围。
如果你从事 IT 或安全工作,优先事项很明确。检查你的组织是否运行受影响的 NetScaler 或 Kiteworks 产品,并遵循供应商指南。我们关于Citrix 敦促立即为 NetScaler 打补丁的报道链接不正确,因此请改为参阅Citrix 呼吁在攻击扩大之际立即为 NetScaler 打补丁以了解修复状态。零日漏洞利用也不限于某一家供应商;我们的2026 年 10 月回顾涵盖了同一时期的其他被利用漏洞。
关键要点
Citrix NetScaler Kiteworks 零日漏洞利用提醒我们,你的数据的安全性取决于存放它的最薄弱系统。检查你的账户,使用唯一密码并配合多因素身份验证,并对意外消息保持谨慎。VPN 是保护你自己连接的好工具,但它无法保护由他人存储的记录。如需技术细节和修复状态,请阅读我们关于 NetScaler CVE-2026-88771 攻击以及打补丁紧迫性的文章,并留意任何掌握你信息的组织发出的数据泄露通知。




