Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞

CVE-2023-4966 Citrix Bleed vulnerability NetScaler session hijacking authentication bypass attack enterprise VPN security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月19日
4 分鐘閱讀
Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞

TL;DR

• CVE-2023-4966 允許攻擊者透過竊取會話權杖來繞過 MFA。 • 該漏洞利用了 NetScaler ADC 和 Gateway 中的記憶體洩漏問題。 • 攻擊者無需使用者憑證即可劫持活動會話。 • 多個 NetScaler 版本已確認受影響,需立即進行修補。 • 鑑識資料顯示,威脅行為者正利用此漏洞獲取未經授權的網路存取權。

Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞

這是每位系統管理員最害怕的惡夢場景:一個極其精確且致命的漏洞,能夠在不費吹灰之力的情況下繞過您最嚴密的安全性防護層。這就是所謂的「Citrix Bleed」(CVE-2023-4966)。這個關鍵的零日漏洞正席捲 NetScaler ADC 和 Gateway 設備,讓攻擊者能夠如入無人之境般繞過多因素身份驗證 (MFA)。

其手法並非暴力破解,而是利用記憶體洩漏。透過發送精心構造的 HTTP GET 請求,攻擊者可以誘騙設備洩漏其系統記憶體。在這些資料轉儲中隱藏著有效的會話 Cookie。一旦掌握這些資訊,攻擊者就不再需要您的密碼、MFA 權杖或任何授權。他們直接變成了您本人。

Citrix 的母公司 Cloud Software Group 已證實,該漏洞的利用行為確實存在,且至少自 2023 年 8 月下旬以來便已發生。由於此缺陷針對的是設備管理記憶體的方式,它實際上使傳統的身份驗證屏障變得毫無用處。如果您的閘道器暴露在外,您的前門就等於是完全敞開的。

受影響的版本與技術影響

此漏洞的影響範圍相當廣泛。如果您正在運行 NetScaler 設備,請務必立即停下手邊工作並檢查您的版本。根據官方安全公告,以下版本皆處於危險之中:

產品版本 狀態
NetScaler ADC/Gateway 14.1 易受攻擊
NetScaler ADC/Gateway 13.1 易受攻擊
NetScaler ADC/Gateway 13.0 易受攻擊
NetScaler ADC/Gateway 12.1-FIPS 易受攻擊
NetScaler ADC/Gateway 12.1-NDcPP 易受攻擊
NetScaler ADC/Gateway 12.1 已終止支援 (易受攻擊)

正如 Assetnote 研究 所記錄的,此漏洞的技術原理非常簡單。設備在處理請求時未能正確清理或限制返回的資料,導致記憶體內容直接外洩。一旦攻擊者獲取了這些會話識別碼,他們只需將其注入自己的瀏覽器,便能成功劫持合法的會話。

Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞

圖片來源:Blumira

觀察到的攻擊後活動

對於這些威脅行為者來說,入侵只是第一步。他們在進入系統後所採取的行動才是造成真正損害的原因。Mandiant 的鑑識調查揭示了成功入侵後的嚴峻情況。一旦初始會話被劫持,攻擊者會迅速行動以建立立足點並深入滲透。

我們觀察到這些攻擊者展現出高度有組織的行為模式:

  • 憑證竊取: 他們不僅僅是在尋找入口,還在尋找通往核心系統的鑰匙。他們會在環境中搜尋額外的憑證以提升權限。
  • 橫向移動: 一旦破壞了 NetScaler 設備,他們便將其作為跳板。遠端桌面協定 (RDP) 是他們從閘道器跳轉至內部伺服器和敏感工作站的首選工具。
  • 部署持久性: 他們不希望被踢出系統。攻擊者會安裝遠端監控與管理 (RMM) 工具或自訂後門,確保即使您重啟設備或終止會話,他們仍有辦法重新進入。

偵測與鑑識分析的挑戰

最棘手的是:NetScaler 設備不會記錄觸發此記憶體洩漏的惡意請求。這是一個盲點。如果您僅依賴標準日誌來判斷是否遭到攻擊,您可能是在尋找幽靈。

為了抓出這些入侵者,安全團隊必須發揮創意,從不同角度審視資料:

  • WAF 日誌: 深入檢查您的 Web 應用程式防火牆 (WAF) 日誌。尋找針對 NetScaler Gateway 的異常 GET 請求。如果看起來很可疑,那它很可能就是惡意請求。
  • 網路流量分析: 密切監控設備的流量。如果它突然與可疑的外部基礎設施通訊,或出現不應有的橫向移動行為,這就是一個巨大的危險訊號。
  • 終止會話: 這是不可妥協的。管理員必須使用 CLI 終止所有活動和持久性會話。這是清除目前在網路上流竄的被劫持權杖的唯一方法。雖然這會強制所有人重新進行身份驗證,但這是必要的權宜之計。

修復與安全最佳實踐

必須明確一點:此漏洞沒有所謂的「替代方案」。您無法透過設定來繞過這種完全的身份驗證漏洞。唯一的真正解決方法就是修補。如果您尚未套用供應商提供的安全更新,您的系統實際上是不安全的。

對於懷疑已經遭到入侵的用戶,Mandiant 修復指南 是您的最佳參考。它概述了清理環境所需的繁瑣但必要的流程。

如果您的 NetScaler 在漏洞期間暴露於網際網路,您必須假設最壞的情況,將其視為已遭破壞的資產。這意味著必須審核每個帳戶、檢查是否有未經授權的 RMM 工具,並為該期間內登入的所有使用者輪換憑證。

這些攻擊者非常有耐心。他們追求的是長期存取權,而非短暫的破壞。即使在修補後,在您徹底清除任何後門、排程任務或攻擊者可能留下的新本機帳戶之前,您都不能掉以輕心。修補只是開始,驗證網路的完整性才是終點。保持警惕,密切關注官方支援管道,不要認為修補程式就是萬靈丹。在當前的威脅環境下,最好的防禦手段是保持適度的懷疑態度,並進行嚴格的事件後審核。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相關新聞

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

作者: James Okoro 2026年7月21日 4 分鐘閱讀
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

作者: Marcus Chen 2026年7月20日 4 分鐘閱讀
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

作者: James Okoro 2026年7月18日 3 分鐘閱讀
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

作者: Marcus Chen 2026年7月17日 5 分鐘閱讀
common.read_full_article