Citrix NetScaler CVE-2026-8452:SAML 堆溢出导致以 root 权限远程代码执行及 Web Shell 部署”
黑客正在积极利用 Citrix NetScaler ADC 和网关设备中的一个关键漏洞。该漏洞被标识为 CVE-2026-8452,允许未认证的攻击者通过精心构造的 SAML 请求触发堆溢出。安全研究人员已证明,该溢出可被用于以 root 权限执行远程代码。在现实攻击中,威胁行为者已在受感染的设备上部署了 x.php 和 z.php 等 PHP Webshell。该漏洞针对面向互联网的认证边界,对组织构成重大风险。攻击者通过在 nsppe 进程中执行 shellcode 获取 root 权限。受感染的指标包括异常的 SAML 请求、PHP Webshell 以及已执行的发现命令。组织必须立即将 NetScaler 设备更新至已打补丁的版本,并核实实际构建版本。若怀疑已受感染,则需对 Webshell、凭证和会话进行全面调查。此次主动利用情况要求组织立即打补丁,并对 NetScaler 设备进行严密监控。