搜尋

情資內容

更新時間:2026/09/02 16:26:14
發佈時間:2026/09/02 16:26:14
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1] NetScaler ADC與NetScaler Gateway存在多項高風險漏洞,說明如下: 1. CVE-2026-8451:當系統設定為SAML身分識別提供者(SAML Identity Provider, IdP)時,因輸入驗證不足,可能造成記憶體越界讀取。 2. CVE-2026-8452:當設備設定為Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)或AAA虛擬伺服器時,可能導致非預期或錯誤行為,並造成阻斷服務(Denial of Service, DoS)。 3. CVE-2026-8655:當NetScaler ADC設定為Oracle類型負載平衡器(Load Balancer, LB)、DNS Proxy或DNS遞迴解析器時,可能導致非預期或錯誤行為,並造成阻斷服務。 4. CVE-2026-10816:當可存取NSIP、Cluster Management IP或已啟用管理存取功能的SNIP時,可能造成未經身分驗證的任意檔案讀取。 5. CVE-2026-13474:當HTTP Profile啟用HTTP/2,並與LB、CS、VPN類型虛擬伺服器或NetScaler服務關聯時,惡意的HTTP/2請求可能造成阻斷服務。 二、已揭露攻擊活動說明 1. CISA已將CVE-2026-8452納入漏洞利用清單。[2]
▶ 漏洞資訊
名稱:
CVE-2026-8451、CVE-2026-8452、CVE-2026-8655、CVE-2026-10816、CVE-2026-13474
描述:
使用版本:CVSS 4.0-B 分析分數:8.8、8.8、8.8、7.1、8.7 參考來源:NetScaler
▶ 影響平台
影響平台-系統:
1. NetScaler ADC與NetScaler Gateway 14.1-72.61(不含)前版本受影響,建議升級至14.1-72.61或以上版本。
2. NetScaler ADC與NetScaler Gateway 13.1-63.18(不含)前版本受影響,建議升級至13.1-63.18或以上版本。
3. NetScaler ADC 14.1-FIPS之14.1-72.61 FIPS(不含)前版本受影響,建議升級至14.1-72.61 FIPS或以上版本。
4. NetScaler ADC 13.1-FIPS與13.1-NDcPP之13.1-37.272(不含)前版本受影響,建議升級至13.1.37.272或以上版本。

▶ 建議措施
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。 2. CVE-2026-13474除升級至官方修補版本外,若設備未使用HTTP Strict Profiles,另須將Http2SmallWndTimeout參數設定為30秒,以完整修補該漏洞。若已使用HTTP Strict Profiles,則預設值即為30秒。
▶ 參考資訊
編號 網址 說明
1 https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696604 NetScaler
2 https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA
情資編號:
FISAC-200-202609-0002
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞