安全 · 2026年10月3日
Citrix NetScaler CVE-2026-88772 漏洞细节显示预认证路径至 Shellcode 执行
网络安全研究人员披露了最近修补的 Citrix NetScaler ADC 和 Gateway 中一个关键安全漏洞的技术细节,该漏洞已在网络上积极被利用。
该漏洞被追踪为 CVE-2026-88772(CVSS 评分:9.5),被描述为 Datagram Transport Layer Security(DTLS)协议处理中的内存溢出错误,根植于 NetScaler 数据包处理引擎(NSPPE)。
美国网络安全和基础设施安全局(CISA)表示:“Citrix NetScaler ADC 和 NetScaler Gateway 存在对内存缓冲区操作的限制不当,这可能允许远程代码执行或服务拒绝。”
watchTowr 指出,NetScaler 在 DTLS 握手头部的 fragment_length 字段中隐式信任声明的片段大小(即 1 字节),而头部同时声称完整消息的长度字段为 120 字节。
这种解析不一致可被攻击者利用,构造一个恶意记录,使记录看起来很小,而实际被复制到缓冲区的数据则大得多,从而导致溢出。
安全研究员 Sina Kheirkhah 解释道:“例如,一个 120 字节的握手消息可以作为 120 个片段到达。每个片段的长度=120,但每个片段的 fragment_length=1。”
每个接收到的 1,459 字节的数据包存储在 NetScaler 缓冲区(NSBs)中,然后拼接成一个仅有 35,840 字节的临时缓冲区。由于漏洞版本未检查下一个数据包是否能适应临时缓冲区,数据被写入缓冲区末尾,导致缓冲区溢出。