Citrix NetScaler CTX697096(CVE-2026-88771–88778)只读检查工具:验证构建版本、CVE 前提条件与升级风险,并扫描公开 IoC 以检测是否已被入侵。
针对 Citrix NetScaler ADC / NetScaler Gateway 安全公告 CTX697096 的只读前置条件与暴露检查工具,覆盖 CVE-2026-88771 至 CVE-2026-88778。
⚠️ CVE-2026-88771 和 CVE-2026-88772 已被在野利用,并已列入 CISA KEV 目录。请立即升级,并假定面向互联网的设备已被入侵。
🚨 10 月 2 日新增:一个 SAML 零日漏洞同样影响已修补的设备。 Citrix 确认了一个独立于 CTX697096 的新问题:精心构造的 SAML 请求会使已修复版本的 NetScaler 崩溃,并且已在某台已修补设备上观察到命令执行。如果你的配置中包含
add authentication samlAction或add authentication samlIdPProfile,则你受影响(Citrix 指南)。Citrix 于 10 月 3 日发布了新的 responder 策略:请向 Citrix 支持索取,并在新公告和构建版本发布后尽快升级。检查工具 v1.11 会显示你是否受影响、是否绑定了缓解策略且 Responder 功能已开启,并将 10 月 2 日以来的注入尝试报告为“可能已执行”。
它会为每台 NetScaler 回答四个问题:
--ioc 时,它会检查迄今为止已发布的 CVE-2026-88771 的所有公开入侵指标,并告诉你攻击流量是在你的修复之前还是之后出现的。有关背景信息、时间线和分步修复指南,请参阅配套博客文章:CVE-2026-88771 至 CVE-2026-88778 —— 你需要了解的内容以及如何修复你的 NetScaler。
它是一个无依赖的单一 POSIX shell 脚本。它既可在设备本身上运行,也可在任何 Linux、macOS 或 WSL 机器上针对导出的 ns.conf 运行。
不带开关时,脚本检查暴露与修复状态。使用 --ioc 时,它还会检查是否被入侵:迄今为止已发布的 CVE-2026-88771 和 CVE-2026-88772 的所有公开入侵指标,来自 Mandiant/GTIG、Unit 42、Arctic Wolf、watchTowr、CERT-EU、GreyNoise、Beazley Security、Elastic、PitScaler.com 及其来源等(见下方致谢)。
请将其与 Citrix 官方 IoC 扫描配合使用,而不是替代它。
- 官方 IoC 只能通过 NetScaler Console(Security Advisory,然后 Indicators of Compromise)或从 Citrix 支持获取。请先运行该扫描,在升级或重启之前,因为某些痕迹可能只存在于内存中。
- 此脚本只知道已发布的指标。干净的结果意味着在设备上仍然存在的文件和日志中未发现这些指标。它不能证明设备从未被入侵。请检查日志保留行,以了解可追溯的时间范围。
- 在 HA 对中,请在两个节点上运行它。HA 文件同步会将 webshell 复制到对端。
--ioc 检查的内容(仅限设备)背景:干净的结果有多大价值?
installns 复制到 /flash 的内核(ns-<build>.gz)以及安装后的首次启动(/var/nsinstall/installns_state_post_reboot)。每条攻击日志行都会标记为在此时间之前或之后,输出会说明日期来源。在存在漏洞的构建版本上,它会显示暴露开始的时间,或者显示已安装较新构建版本但尚未运行。如有需要,可用 --fixdate 覆盖。ns.log、notice.log 和 httpaccess-vpn.log 的日志保留情况。当保留时间少于 7 天时会发出警告,因为基于日志的检查无法看到更早的记录。