Skip to main content
← 返回示範目錄
惡意軟體 intermediate · 15 min

Citrix NetScaler CVE-2026-8452 未認證 RCE(watchTowr PoC)後的 Web Shell / C2 Beacon 植入

2026 年 8 月 14 日,資安公司 watchTowr Labs 發表針對 CVE-2026-8452 的深入分析——這是 Citrix NetScaler ADC 與 NetScaler Gateway 中的堆積型緩衝區溢位漏洞,Citrix 於 6 月 30 日最初僅以「阻斷服務/可疑行為」瑕疵揭露。watchTowr 證明當設備以 SAML SP 或 IdP 部署時可達成未認證的遠端程式碼執行,並釋出會在被攻陷設備上安裝 Web Shell 的概念驗證程式。JPCERT/CC(告警 JPCERT-AT-2026-0024,8 月 15 日)表示截至 8 月 15 日尚未確認實際利用,但警告 PoC 驅動的攻擊行動可期;Citrix 公告 CTX696604 涵蓋六個 CVE,包括 CVE-2026-8451、CVE-2026-8452、CVE-2026-8655、CVE-2026-10816、CVE-2026-10817 與 CVE-2026-13474。本示範重現這類漏洞利用在被攻陷設備上遺留的 Linux 端植入模式:一支扮演 Web Shell/C2 Beacon 的酬載腳本,先以迴圈方式聯繫本機 loopback 端點作為命令與控制流量的替代,再開啟小算盤作為無害的執行證明。MetaDefender Adaptive Sandbox 在隔離環境中執行酬載,觀察 beacon 聯繫行為與指令列,讓植入程式在從正式基礎設施向外連線之前就被識破。

攻擊手法

Web Shell / C2 beacon implant dropped after pre-auth RCE (Citrix NetScaler CVE-2026-8452 pattern, watchTowr PoC)

MITRE ATT&CK

T1505.003 ↗

影響平台

linuxwindows

檔案類型

.sh.cmd

MetaDefender 防護能力

MetaDefender Sandbox

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---