Citrix NetScaler Gateway 正遭受会话劫持与身份验证绕过攻击

CVE-2023-4966 Citrix Bleed vulnerability NetScaler session hijacking authentication bypass attack enterprise VPN security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月19日
4 分钟阅读
Citrix NetScaler Gateway 正遭受会话劫持与身份验证绕过攻击

TL;DR

• CVE-2023-4966 允许攻击者通过窃取会话令牌绕过 MFA。 • 该漏洞利用了 NetScaler ADC 和 Gateway 中的内存泄漏。 • 攻击者无需用户凭据即可劫持活动会话。 • 多个 NetScaler 版本已被确认易受攻击,需要立即修补。 • 取证数据显示,威胁行为者正利用此漏洞获取未经授权的网络访问权限。

Citrix NetScaler Gateway 正遭受会话劫持与身份验证绕过攻击

这是每位系统管理员最担心的噩梦场景:一个极其简洁、精准的漏洞,能够绕过你最强大的安全层,甚至无需费吹灰之力。这就是所谓的“Citrix Bleed”(CVE-2023-4966)。这个严重的零日漏洞正在 NetScaler ADC 和 Gateway 设备中肆虐,让攻击者能够绕过双重身份验证 (MFA),仿佛它根本不存在一样。

诀窍是什么?这不是暴力破解攻击,而是一个内存泄漏问题。通过发送精心构造的 HTTP GET 请求,攻击者可以诱骗设备泄露其系统内存。在这些数据转储中隐藏着有效的会话 Cookie。一旦掌握了这些,攻击者就不再需要你的密码、MFA 令牌或任何授权。他们直接变成了你。

Citrix 的母公司 Cloud Software Group 已证实,该漏洞确实存在,且至少从 2023 年 8 月下旬就开始被利用。由于该缺陷针对的是设备管理内存的方式,它实际上使传统的身份验证屏障失效。如果你的网关暴露在外,那么你的前门实际上是敞开的。

受影响的版本与技术影响

该漏洞的影响范围很广。如果你正在运行 NetScaler 设备,请立即停下手中的工作并检查你的版本。根据官方安全公告,以下版本均处于危险之中:

产品版本 状态
NetScaler ADC/Gateway 14.1 易受攻击
NetScaler ADC/Gateway 13.1 易受攻击
NetScaler ADC/Gateway 13.0 易受攻击
NetScaler ADC/Gateway 12.1-FIPS 易受攻击
NetScaler ADC/Gateway 12.1-NDcPP 易受攻击
NetScaler ADC/Gateway 12.1 已停止支持 (易受攻击)

正如 Assetnote 研究 所记录的那样,这里的技术手段非常简单。设备在处理请求时未能清理或限制其返回的数据,导致信息直接泄露。一旦攻击者获取了这些会话标识符,他们只需将其注入到自己的浏览器中,便成功劫持了合法会话。

Citrix NetScaler Gateway 正遭受会话劫持与身份验证绕过攻击

图片来源:Blumira

观察到的攻击后活动

对于这些威胁行为者来说,进入系统只是战斗的一半。他们在进入系统后所做的事情才是造成真正损害的原因。Mandiant 的取证调查描绘了成功入侵后的严峻景象。一旦初始会话被劫持,攻击者会迅速建立立足点并深入渗透。

我们观察到一种行为模式,表明这些攻击者非常有条理:

  • 凭据窃取: 他们不仅在寻找进入方式,还在寻找控制系统的钥匙。他们会在环境中搜寻额外的凭据以提升权限。
  • 横向移动: 一旦攻破 NetScaler 设备,他们就将其作为跳板。远程桌面协议 (RDP) 是他们从网关跳转到内部服务器和敏感工作站的首选工具。
  • 持久化部署: 他们不希望被踢出系统。攻击者会安装远程监控与管理 (RMM) 工具或自定义后门,确保即使你重启设备或终止会话,他们仍然有办法重新进入。

检测与取证分析的挑战

关键在于:NetScaler 设备不会记录触发此内存泄漏的恶意请求。这是一个盲点。如果你依赖标准日志来判断自己是否受到攻击,你可能是在寻找幽灵。

为了抓住这些入侵者,安全团队必须发挥创造力,从不同角度审视数据:

  • WAF 日志: 深入挖掘你的 Web 应用防火墙日志。查找针对 NetScaler Gateway 的异常 GET 请求。如果看起来很奇怪,那它很可能就是攻击。
  • 网络流量分析: 密切关注设备的流量。如果它突然与可疑的外部基础设施通信,或以不应有的方式进行横向移动,这就是一个巨大的危险信号。
  • 会话终止: 这是不可商量的。管理员必须使用 CLI 终止所有活动和持久会话。这是清除当前在野外流传的被劫持令牌的唯一方法。这会强制所有人重新进行身份验证,但这是一种必要的麻烦。

补救措施与安全最佳实践

明确一点:对于此漏洞没有“变通方法”。你无法通过配置来解决彻底的身份验证绕过问题。唯一的真正修复方法是打补丁。如果你还没有应用供应商提供的安全更新,你的系统实际上是不安全的。

对于那些怀疑自己可能已被入侵的用户,Mandiant 补救指南 是你的最佳参考。它概述了清理环境这一艰巨但必要的过程。

如果你的 NetScaler 在漏洞暴露期间连接到互联网,你必须做最坏的打算,将其视为已受损的资产。这意味着要审计每个账户,检查是否有未经授权的 RMM 工具,并为在此期间登录的所有用户轮换凭据。

这些攻击者很有耐心。他们寻求的是长期访问权限,而不是快速的破坏。即使在打完补丁后,在你彻底清除他们可能留下的任何后门、计划任务或新创建的本地账户之前,你都不能掉以轻心。打补丁只是开始;验证网络的完整性才是终点。保持警惕,关注官方支持渠道,不要认为补丁本身就是万能药。在这种环境下,最好的防御是保持怀疑态度并进行严格的事件后审计。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相关新闻

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

作者: James Okoro 2026年7月21日 4 分钟阅读
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

作者: Marcus Chen 2026年7月20日 4 分钟阅读
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

作者: James Okoro 2026年7月18日 3 分钟阅读
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

作者: Marcus Chen 2026年7月17日 5 分钟阅读
common.read_full_article