返回首页 研究人员将NetScaler漏洞升级为认证前根权限代码执行 科技

研究人员将NetScaler漏洞升级为认证前根权限代码执行

发布于 2026年8月15日 0 浏览

安全研究人员8月14日星期五表示,他们已把客户自行管理的NetScaler ADC和NetScaler Gateway设备中的一个无需认证的内存破坏漏洞,转化为具有根权限的远程代码执行。watchTowr Labs团队认为该漏洞很可能是CVE-2026-8452,但强调这一对应关系仍属暂定,因为供应商把多个修复合并在同一份公告中,也没有说明每位获致谢研究人员分别发现了哪个漏洞。这项实验室演示表明,潜在影响远高于原始说明中的拒绝服务。换言之,研究人员在测试条件下不需要先取得账户,就能从触发设备异常推进到控制系统。团队同时提醒,漏洞编号仍有待供应商进一步确认,报道不能把技术推断写成已经确定的归属。这次披露是对6月底修补事件的重要技术更新,并非一个刚出现且没有修复方案的零日漏洞。原始公告只说内存溢出可能产生错误行为或使服务中断,而新研究逐步展示了更深的执行能力。两份材料描述的是同一风险链条的不同阶段,时间与证据范围必须分开说明。

Cloud Software Group在6月30日发布的公告把CVE-2026-8452列为高危漏洞,CVSS 4.0评分为8.8。公告称,当设备作为Gateway运行SSL VPN、ICA Proxy、CVPN或RDP Proxy,或者充当AAA虚拟服务器时,内存溢出可导致异常行为或拒绝服务。受影响范围包括早于14.1-72.61的NetScaler ADC和Gateway 14.1版本、早于13.1-63.18的13.1版本,以及公告列出的特定FIPS和NDcPP版本。供应商要求客户安装相应修复版本,而不是只依靠告警或改变监控规则降低风险。公告还列出14.1 FIPS的14.1-72.61及以后版本,以及13.1 FIPS和NDcPP的13.1-37.272及以后版本。由Citrix管理的云服务已经更新,但客户管理的设备必须自行升级;使用NetScaler实例的Secure Private Access Hybrid环境同样需要客户采取行动。对于自行维护设备的组织,安全状态取决于实际安装的构建版本,不能因为云端服务已经更新就假定本地设备也已安全。公告把不同产品分支分别列出,升级前必须核对所用系列。

watchTowr在一台使用SAML的易受攻击NetScaler 13.1设备上进行测试。研究人员发现,无论把SAML配置为服务提供商还是身份提供商,都能在认证前触达疑似漏洞。设备处理已签名SAML消息时,攻击者可控制SignedInfo部分中的内容,使其超出固定大小缓冲区。溢出会破坏相邻的数据包引擎内存,研究人员随后把这种破坏转化为在指定内存位置写入指定数据的能力。SignedInfo属于SAML签名验证所处理的数据,设备在验证过程中会对相关XML内容进行规范化。修复中增加的长度检查帮助研究人员定位了原先缺失的边界限制。攻击数据越过当前缓冲区后,会覆盖相邻结构中的关键数据,进而让团队控制写入的位置和内容。这条利用链解释了为什么同一个内存错误不仅会让服务停止,还可能改变程序执行方向。这种任意地址写入能力是后续控制函数指针的基础。研究没有把一次崩溃直接等同于完整入侵,而是逐步验证各个利用环节,以证明补丁所处理的内存问题具有更大后果。

团队接着把函数指针引向可执行内存中的代码,并克服设备自动重启机制,使植入的网页接口在数据包引擎重新启动后继续存在,最终演示了以根权限执行命令。watchTowr没有公开开发利用时所用的确切构建版本。报告也没有提供攻击者已在真实环境中利用这一路径的证据,因此该结果证明的是漏洞可能造成的影响,并不代表已经确认存在活跃攻击活动。研究过程先取得程序执行流程控制,再处理核心数据包进程崩溃后整台设备重启的问题。团队改变崩溃信号的处理方式,使设备只重新启动数据包引擎,而不清除先前写入的文件。由于这个核心进程本身以根身份运行,最终执行的命令也获得最高系统权限。保留确切测试构建信息,则降低了把研究说明直接套用为针对某个版本攻击步骤的风险。网页接口能够在数据包引擎重启后继续访问,说明团队不仅短暂执行了代码,还解决了设备自我恢复带来的中断。这里所称持续存在只针对实验环境中的进程重启过程。

这一发现十分重要,因为NetScaler网关经常位于企业网络边缘,负责认证、远程访问、负载均衡和加密流量。认证前取得根控制权的路径,可能让攻击者无需先窃取用户密码就获得强大的网络入口。不过,研究人员对CVE编号的暂定判断及其SAML测试条件,与供应商公布的部分前提并不完全一致。因此,应把已演示漏洞与对CVE-2026-8452的正式重新评估区分开来。这类设备通常直接面向互联网,也是员工连接内部应用的重要通道,还会参与会话和身份验证流程。一旦边缘设备遭到完全控制,攻击者理论上可能借此进一步接近内部资源,所以管理员不能只按普通拒绝服务事件判断修复优先级。供应商公告把Gateway或AAA虚拟服务器列为触发前提,研究测试则突出SAML服务提供商或身份提供商配置,两种描述之间的具体对应仍需进一步澄清。这也解释了该消息为何比一般补丁提醒更有新闻价值:它改变了外界对漏洞最坏结果的理解,却没有改变尚未发现实战利用证据这一事实。风险判断和攻击归因需要分别处理。

Cloud Software Group敦促客户安装NetScaler ADC和Gateway 14.1-72.61或更高版本,或者13.1-63.18或更高版本,并在适用时安装相应的已修复FIPS和NDcPP构建。公告适用于客户管理的系统;公司称Citrix管理的云服务已经更新,但使用NetScaler实例的Secure Private Access Hybrid部署仍需客户升级。管理员应检查暴露在外的Gateway和认证虚拟服务器配置,尽快修补,并关注供应商是否更新漏洞对应关系或严重性说明。他们可以在配置中核查认证虚拟服务器和VPN虚拟服务器是否存在,再把实际固件编号与公告中的安全版本逐项比较。完成升级后,还应审查异常重启、意外文件和不寻常的管理活动,但不应把这种预防性检查误写成已经发现入侵。由于目前没有公开证据证明真实攻击已经发生,准确表述应同时保留风险的严重性与证据的边界。若供应商之后修改CVE映射或评级,组织还需要更新内部记录、检测规则和修复报告。核查时应以供应商公告列出的完整版本号为准,避免只看主要版本13.1或14.1。快速安装修复程序是主要措施,监测属于补充步骤,不能替代升级。

来源: watchTowr Labs, Cloud Software Group NetScaler Security Bulletin, NIST National Vulnerability Database

评论