Citrix 官⽅公告資訊

Citrix NetScaler HTTP/2 流量控制 DoS 漏洞影響確認與修補作業說明(CVE-2026-13474)

此漏洞於 NetScaler 產品線對應的專屬編號為CVE-2026-13474(CVSS v4.0 評分 8.7,High)。
此漏洞即外界所稱之「HTTP/2 Bomb」攻擊⼿法,
原始上游編號為 CVE-2026-49975。

受影響對象:

Apache Traffic Server專案
Citrix
F5
Meta
Red Hat
SUSE Linux
Yahoo

受影響條件:

NetScaler ADC 與 NetScaler Gateway 於 HTTP Profile 中啟⽤ HTTP/2,
且該Profile 綁定⾄虛擬伺服器(LB、CS、VPN 類型)或 Service。
同⼀公告涵蓋其他五個漏洞:
• CVE-2026-8451
• CVE-2026-8452
• CVE-2026-8655
• CVE-2026-10816
• CVE-2026 10817
建議⼀併評估修補更新。

!請注意:除更新外還要調整設定值,不然只升級是無效的。!

Citrix 管理的雲端服務與 Adaptive Authentication 由官⽅⾃動修補,不在本公告處理範圍內。

愈大幅降低降低此類攻擊風險措施包括:啟動記憶體上限、限制同時資料流,並主動終止連線。

※其他建議事項

公告(CTX696604)另包含 CVE-2026-8451(SAML IdP 記憶體越界讀取,CVSS8.8)等⾼風險漏洞。
建議升級時⼀併評估:若設備曾設定為 SAML IdP,修補後應清除既有 AAA ⼯作階段並考慮輪換 SAML 憑證。
⼀般性緩解措施包括:設定記憶體使⽤上限、限制同時資料流數量、主動終⽌停滯連線。
檢視 ns.log 是否有異常的未驗證 HTTP/2 請求或記憶體使⽤異常飆升情形。


文章參考來源 :
來源一

來源二

來源三

來源四