| 風險等級: |
高度威脅 |
| 摘 要: |
弱點通告:Citrix 發佈 NetScaler 的安全性更新,建議請管理者儘速評估更新! |
| 影響系統: |
NetScaler ADC 和 NetScaler Gateway 14.1-72.61之前版本NetScaler ADC 和 NetScaler Gateway 13.1-63.18之前版本NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS 之前版本NetScaler ADC 13.1-FIPS 和 13.1-NDcPP 13.1.37.272 之前版本 |
| 解決辦法: |
SOC建議參考官網升級到建議最新支援版本。
NetScaler ADC 和 NetScaler Gateway 14.1-72.61 (含)之後版本
NetScaler ADC 和 NetScaler Gateway 13.1-63.18 (含)之後版本
NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS (含)之後版本
NetScaler ADC 13.1-FIPS 和 13.1-NDcPP 13.1.37.272 (含)之後版本 |
| 細節描述: |
Citrix 本周發布安全更新,修補 NetScaler 重大層級弱點,本次修補的弱點影響二項產品,包括 NetScaler ADC 及 NetScaler Gateway。
CVE-2026-8451:CVSS 8.8 該弱點為 NetScaler ADC 或 NetScaler Gateway 必須設定為 SAML IDP,否則可能造成輸入驗證不足導致記憶體過度讀取 (Out-of-bounds Read) 情況,進而洩漏機敏資訊。
CVE-2026-8452:CVSS 8.8 該弱點為設備必須配置 Gateway 為以下型態 (SSL VPN、ICA 代理、CVPN、RDP 代理) 或是 AAA 虛擬伺服器,否則可能造成記憶體緩衝區範圍內操作限制不當的記憶體溢出漏洞,進而導致不可預測或錯誤的行為以及拒絕服務攻擊 (DoS)。
CVE-2026-8655:CVSS 8.8 該弱點為 NetScaler ADC 必須配置為 Oracle 類型的負載平衡器、DNS 代理或是 DNS 遞歸解析器部署,否則可能造成記憶體緩衝區範圍內操作限制不當的多個記憶體溢位漏洞,進而導致不可預測或錯誤的行為以及拒絕服務攻擊 (DoS)。
CVE-2026-10816:CVSS 7.1 該弱點為必須具備對 NSIP、叢集管理 IP 或 SNIP 的管理存取權限,否則可能造成檔案名稱或路徑的外部控制不當,進而讓未經身份驗證的攻擊者進行任意文件讀取。
CVE-2026-10817:CVSS 6.9 該弱點為 TCP 時間戳記已在 TCP 設定檔中啟用並與虛擬伺服器 (類型為 LB、CS、VPN) 或 NetScaler 上設定的服務關聯,否則可能造成輸入驗證不足導致記憶體過度讀取 (Out-of-bounds Read) 情況。
CVE-2026-13474:CVSS 8.7 該弱點為 HTTP/2 已在 HTTP Profile 中啟用並與虛擬伺服器 (類型為 LB、CS、VPN) 或 NetScaler 上設定的服務關聯,否則可能造成記憶體有效壽命結束後未釋放 (Memory Leak) 情況,進而透過格式錯誤的 HTTP/2 請求導致拒絕服務攻擊 (DoS)。
HiNet SOC 建議管理者儘速評估更新,以降低受駭風險。 https://hisecure.hinet.net/secureinfo/hotnews.php |
| 參考資訊: |
citrix
|
| |