原文標題:Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772 Exploited in the Wild (Updated September 30)

Palo Alto Networks Unit 42 警告 NetScaler 的 CVE-2026-88771 與 CVE-2026-88772 已被實際利用。攻擊者利用漏洞投放 web shell,建立初始存取與持久化,Unit 42 仍在分析入侵後續活動。

截至 9 月 27 日,Cortex Xpanse 遙測辨識出 50,277 個暴露在網路上、可能受影響的 NetScaler 實例。Unit 42 提醒,修補漏洞本身不會移除已經在受害環境建立的攻擊者持久化存取。

官方建議更新到最新版本、隔離可疑系統、保留證據並依公布的 IoC 與 hunting queries 進行調查。

從官方公布的內容來看,漏洞已進入實際攻擊階段,且暴露資產數量高;對已遭入侵的系統來說只安裝更新還不夠,需要同步做事件調查與持久化清除。這項消息主要與使用 Citrix NetScaler ADC 或 Gateway 的企業、政府與服務供應商,以及管理對外 VPN、應用交付與遠端存取設備的資安團隊。

發生了什麼事

Palo Alto Networks Unit 42 警告 NetScaler 的 CVE-2026-88771 與 CVE-2026-88772 已被實際利用。攻擊者利用漏洞投放 web shell,建立初始存取與持久化,Unit 42 仍在分析入侵後續活動。

為什麼重要

漏洞已進入實際攻擊階段,且暴露資產數量高;對已遭入侵的系統來說只安裝更新還不夠,需要同步做事件調查與持久化清除。

影響哪些人

使用 Citrix NetScaler ADC 或 Gateway 的企業、政府與服務供應商,以及管理對外 VPN、應用交付與遠端存取設備的資安團隊。

已確認與未確認

Unit 42 表示後續攻擊者的 IoC 與 TTP 可能與最初零日活動不同,目前調查仍持續,因此不能只依固定指標判斷是否安全。