Ін’єкція команд PreAuth у Citrix NetScaler CVE-2026-88771
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Критична вразливість командного ін’єкції до автентифікації впливає на пристрої Citrix NetScaler ADC та Gateway. Вразливість виникає через неправильну валідацію вхідних даних у Perl скрипті, що дозволяє нападникам виконувати довільні системні команди з правами root. CVE-2026-88771 активно експлуатувалася як zero-day вразливість.
Дослідження
Дослідники провели диференційний аналіз збірок NetScaler 14.1-73.30 та 14.1-73.37, щоб виявити основну вразливість. Вони виявили небезпечну інтерполяцію оболонки через зворотні апострофи у ns_monuploadd_err.pl скрипті, який обробляє неабезпечні дані журналу. Вводячи спеціально сформовані HTTP-запити в журнали, нападники можуть додати символи-мечарі, що запускатимуть виконання довільних команд при запуску вразливого скрипту.
Захист
Citrix випустила оновлення безпеки, що усуває CVE-2026-88771. Організації повинні негайно оновити пристрої NetScaler ADC та Gateway до версій 14.1-73.37 або пізніших, або 13.1-64.23 або пізніших. Патч замінює небезпечну інтерполяцію оболонки виконанням команд у форматі списку Perl та вводить сувору перевірку регулярними виразами для захоплених вхідних рядків.
Реакція
Якщо помічено підозрілі записи журналу або несанкціоноване виконання команд, постраждалі пристрої слід негайно ізолювати. Провести комплексне судово-медичне дослідження каталогів /var/tmp and /var/core для ідентифікації можливих артефактів корисного навантаження та дампів пам’яті. Оглядати недавні журнали доступу щодо аномальних HTTP-запитів, що містять символи-мечарі або інші індикатори командної ін’єкції.
Хід атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можлива спроба експлуатації CVE-2026-88771 (Citrix NetScaler PreAuth Command Injection) (через вебсервер)
Виявлення зловмисного виконання команд у Citrix NetScaler [Події файлів Linux]
Виявлення командної ін’єкції до автентифікації Citrix NetScaler [Вебсервер]
Виконання моделювання
-
Наратив атаки та команди: Противник успішно експлуатував CVE-2026-88771 на пристрої Citrix NetScaler. Щоб перевірити успішність свого автоматизованого скрипту експлуатації, що розміщує файли у тимчасовому каталозі, він виконує команди розвідки. Нападник виконує
ls -la /var/tmp/watchTowrщоб перерахувати вміст каталогу, а згодом використовуєcat /var/tmp/watchTowr/payload.shщоб прочитати вміст скинутого скрипта. Ці дії спрямовані на те, щоб викликати конкретні рядки, визначені у правилі виявлення. -
Скрипт регресійного тестування:
#!/bin/bash # Скрипт моделювання для виклику правила виявлення за допомогою конкретних командних рядків # 1. Створити цільовий каталог та файли-заглушки для імітації середовища експлуатації mkdir -p /var/tmp/watchTowr echo "#!/bin/bash" > /var/tmp/watchTowr/payload.sh echo "echo 'зловмисне завантаження'" >> /var/tmp/watchTowr/payload.sh # 2. Виконати команди, що відповідають логіці виявлення правила Sigma echo "[+] Виконання команд розвідки для виклику виявлення..." ls -la /var/tmp/watchTowr cat /var/tmp/watchTowr/payload.sh echo "[+] Команди моделювання виконано." -
Команди очищення:
# Очищення: видалити змодельовані файли та каталог rm -rf /var/tmp/watchTowr