据Help Net Security报道,一个疑似国家支持的团伙自9月初开始利用NetScaler零日漏洞CVE-2026-88772长达数周。该漏洞是近期披露的两个NetScaler零日漏洞之一,而时间线是最关键的细节:攻击者在防御者得知该漏洞存在之前,就已经能够访问这一广泛部署的网关产品。
对大多数人来说,NetScaler并不是他们会选择或安装的产品。它存在于他们所打交道的组织的内部基础设施中。这就是为什么这件事的意义超出了IT团队的范围。
关于NetScaler零日漏洞利用,我们目前所知
消息来源的报道描述了一个高级威胁行为者在漏洞公开之前数周就在利用CVE-2026-88772。该归因被描述为“疑似”而非“已确认”,因此对国家支持的标签应持一定的谨慎态度。
其他针对相同漏洞的安全报道提供了更多背景。这些报道将CVE-2026-88771和CVE-2026-88772描述为Citrix NetScaler ADC和Gateway中的严重远程代码执行漏洞,两者均已在野被利用。报道称CISA已将这两个漏洞加入其已知被利用漏洞目录。报道还称攻击者利用CVE-2026-88772部署了定制Web Shell和隧道工具,并且该漏洞需要DTLS,据报道DTLS在VPN虚拟服务器上默认启用。Citrix据报道已发布补丁。
我们尚未独立核实这些技术细节,原始文章也未提及任何受害者。如果您运行NetScaler,请依赖厂商公告和CISA指南,而非二手摘要。
被攻陷的网关如何暴露用户数据
像NetScaler这样的网关是一个咽喉要道。它位于网络边缘,处理外部用户与内部应用程序之间的流量。如果攻击者控制了它,任何经过它的流量或可从它到达的资源都会成为目标。
远程代码执行意味着攻击者可以在设备上运行自己的命令。据报道使用的Web Shell和隧道工具符合一种常见的模式:一旦进入,攻击者会试图保持持久访问并向网络更深处移动。从被攻陷的网关出发,攻击者可能能够:
- 观察或拦截设备处理的流量
- 从通过该设备进行身份验证的用户那里获取凭据或会话数据
- 利用该设备作为跳板到达内部系统
这些是否在某个具体案例中发生过取决于具体的入侵事件,而源文章并未说明攻击者利用其访问权限做了什么。但结构性风险是明确的。当网关被攻陷时,使用组织服务的人员的数据可能会被暴露,即使这些用户在自己的设备上做了一切正确的事情。
这并非疑似国家支持的行动首次针对边缘设备。我们在关于国家支持的黑客攻击Palo Alto防火墙的报道中覆盖了一个类似案例,其中同样的逻辑适用:攻击者瞄准安全设备本身,因为它能看到太多信息且被广泛信任。
哪些行业和服务依赖NetScaler
提供给我们的报道未列出受影响的行业,因此我们不会猜测。可以确定的是该产品的使用方式。NetScaler ADC和Gateway是企业产品,组织部署它们来交付应用程序并为员工或客户提供远程访问。任何以可到达的、存在漏洞的配置运行它们的组织都可能受到影响。
这使得暴露情况很难从外部看到。您通常无法判断您雇主的远程登录、服务门户或Web应用程序背后的公司是否使用了该产品。实际结论是,个人的可见性有限,主要的防御在于需要打补丁和调查的管理员。
用户可以做什么,以及VPN在哪里有帮助、在哪里没有
明确消费者VPN的作用是有帮助的。它加密您的设备与VPN提供商之间的流量,从而防止在公共Wi-Fi等不可信网络上被窥探,并对您的本地网络运营商隐藏您的浏览记录。
它不能保护数据到达被攻陷的服务器之后的安全。如果某个组织的NetScaler网关处于攻击者控制之下,您的VPN隧道在到达该点之前就已终止。该组织的基础设施仍然以可读形式接收您的数据,因此个人VPN无法修复服务器端的入侵。
您仍然可以采取一些合理的步骤:
- 关注通知。 如果您使用的某个组织披露了与该漏洞相关的泄露事件,请阅读并遵循其指示。
- 更改密码,针对通过受影响服务访问的账户,并避免在其他地方重复使用。
- 开启多因素认证,在所有提供该功能的地方,最好使用应用程序或硬件密钥而非短信。
- 警惕后续钓鱼攻击。 被盗数据通常被用来制作令人信服的消息。
- 保持自己的设备更新。 这不能解决该漏洞,但能限制其他攻击途径。
如果您管理NetScaler,首要任务是应用厂商补丁、查看CISA目录条目,并检查打补丁之前是否存在入侵迹象。由于据报道利用行为在披露前数周就已开始,仅打补丁可能不够。
这对您意味着什么
NetScaler零日漏洞CVE-2026-88772提醒我们,您的隐私部分取决于您无法控制的基础设施。披露前长达数周的利用窗口意味着一些组织可能现在才发现发生了什么。对您来说,最有用的应对是实际的:使用强大且唯一的密码、多因素认证,以及关注泄露通知。
关键要点
- 据报道,CVE-2026-88772自9月初起被一个疑似国家支持的行为者利用了数周。
- 被攻陷的网关可能暴露用户数据,无论用户多么小心地保护自己的设备。
- VPN是有用的一层防护,但它无法修复被攻陷的服务器端系统。
- 管理员应打补丁并搜寻此前的入侵迹象;用户应保护自己的账户并关注通知。
要了解类似的边缘设备行动是如何展开的,请阅读我们对Palo Alto防火墙零日漏洞的报道。将VPN使用视为一层保护,而非安全基础设施的替代品。




