Citrix於2026年6月30日針對應用程式傳遞控制器NetScaler ADC,以及SSL VPN遠端存取設備NetScaler Gateway發布更新,修補6個資安漏洞。其中,編號為CVE-2026-8452的漏洞依CVSS v4.0評分為8.8分,Citrix當時指出該問題可能導致NetScaler設備發生阻斷服務(DoS)。
然而,資安公司watchTowr於8月14日公布詳細分析後表示,CVE-2026-8452的實際影響可能不僅限於服務中斷,漏洞也可能被利用發動未經身分驗證的遠端程式碼執行(RCE)攻擊。
漏洞涉及NetScaler的SAML處理流程
根據watchTowr對Citrix修補前後程式碼差異的比對,CVE-2026-8452與NetScaler封包處理引擎nsppe中的SAML驗證功能有關。研究人員指出,該功能存在可由遠端觸發、且不需要先完成身分驗證的記憶體破壞問題。
攻擊者可能透過特製的SAML處理流程觸發堆積記憶體溢位,進而影響NetScaler處理程序。若成功利用,除了可能造成處理程序當機,也可能控制後續記憶體複製操作的來源與目的位置。
研究人員稱可能取得指令指標控制權
watchTowr進一步表示,攻擊者可能利用上述記憶體操作覆寫NetScaler中的功能函式指標,最終取得指令指標(RIP)控制權。這代表漏洞利用結果理論上可能從單純的服務阻斷,擴大至在受影響處理程序中執行任意程式碼。
目前上述遠端程式碼執行風險是watchTowr根據程式碼分析與漏洞行為所提出的評估,與Citrix最初將CVE-2026-8452描述為可能導致DoS的說明有所差異。企業仍應以Citrix發布的安全更新與官方修補資訊作為設備處置依據。
watchTowr釋出PoC與偵測工具
為協助IT與資安團隊評估風險,watchTowr已發布CVE-2026-8452的概念驗證程式碼(PoC)與偵測工具,並呼籲管理NetScaler設備的組織檢查是否受到該漏洞影響,及早採取修補與風險控管措施。
由於NetScaler ADC與NetScaler Gateway通常部署在對外服務及遠端存取環境,相關設備若未完成更新,可能成為外部攻擊者測試漏洞利用的目標。企業除確認修補狀態外,也應依內部流程檢視設備日誌、異常處理程序活動及可疑SAML請求。
CVE-2026-8452重點資訊
| 項目 | 內容 |
|---|---|
| 漏洞編號 | CVE-2026-8452 |
| CVSS v4.0評分 | 8.8分 |
| 受影響產品 | NetScaler ADC、NetScaler Gateway |
| Citrix原始說明 | 可能造成服務中斷(DoS) |
| watchTowr分析 | 可能遭未經身分驗證的遠端程式碼執行攻擊 |
| 相關元件 | 封包處理引擎nsppe與SAML驗證流程 |
| Citrix發布更新日期 | 2026年6月30日 |
| watchTowr公布分析日期 | 2026年8月14日 |
Reference Link : ithome.com.tw




