CVE-2026-88771 y CVE-2026-88772 explotadas en ataques a NetScaler
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están explotando vulnerabilidades de día cero CVE-2026-88771 y CVE-2026-88772 en los dispositivos NetScaler ADC y Gateway. Las fallas permiten la ejecución remota de código y corrupción de memoria, permitiendo a los atacantes desplegar shells web PHP o .deb para acceso inicial y persistencia. La campaña también utiliza técnicas avanzadas como envenenamiento de registros y rotación frecuente de infraestructura.
Investigación
Unit 42 identificó actividades antes de la divulgación involucrando el reconocimiento de versiones y dos técnicas separadas de entrega de shells web. Los investigadores descubrieron una cadena de explotación DTLS que inserta paquetes .deb y un proceso de inyección de comandos en tres etapas utilizando envenenamiento de registros en scripts Perl. Los analistas también recuperaron un shell web PHP que utiliza cifrado RC4 para comunicaciones C2.
Mitigación
Las organizaciones deben actualizar inmediatamente el software de Citrix a las últimas versiones disponibles para remediar las vulnerabilidades identificadas. Los sistemas vulnerables deben ser aislados donde sea posible, y las configuraciones de Apache deben ser revisadas para modificaciones no autorizadas. Deshabilitar la ejecución de PHP a nivel global con php_flag engine off también se recomienda como una medida adicional de endurecimiento.
Respuesta
Cuando se sospecha de una violación, capture una instantánea de la instancia NetScaler VPX, datos de syslog remoto y un paquete de soporte técnico. Realice un volcado del núcleo del motor de paquetes e investigue conexiones salientes inesperadas o sesiones administrativas anómalas. Verifique la integridad de /etc/httpd.conf e inspeccione directorios accesibles desde la web en busca de archivos no autorizados o sospechosos.
Flujo de Ataque
Detecciones
Posible intento de explotación del CVE-2026-88771 (Citrix NetScaler PreAuth Command Injection) (vía servidor web)
Posible intento de explotación del CVE-2026-88772 (Desbordamiento de memoria en manejo de DTLS de Citrix NetScaler) (vía syslog)
Archivo oculto fue creado en host Linux (vía file_event)
IOCs (HashSha256) para detectar: Explotación de Día Cero de dispositivos NetScaler
IOCs (HashMd5) para detectar: Explotación de Día Cero de dispositivos NetScaler
IOCs (SourceIP) para detectar: Explotación de Día Cero de dispositivos NetScaler
IOCs (DestinationIP) para detectar: Explotación de Día Cero de dispositivos NetScaler
Detectar explotación de vulnerabilidades CVE-2026-88771 y CVE-2026-88772 de NetScaler [Servidor web]
Ejecución de simulación
-
Narrativa del ataque y comandos: El adversario tiene como objetivo explotar las vulnerabilidades de NetScaler (CVE-2026-88771/72) para obtener ejecución remota de código (RCE). El atacante primero intenta identificar el servicio usando un User-Agent malicioso conocido (
pitboss PPE missed demasiados latidos de corazón). Luego sondea directorios vulnerables como/vpn/scripts/linux/. Finalmente, intenta cargar un shell web enviando una solicitud POST que contiene la cadena de firma.deb web shelldentro del cuerpo para evadir filtros tradicionales de extensión de archivos mientras sigue siendo detectable por la firma específica. -
Script de prueba de regresión:
#!/bin/bash # Script de simulación para activar la regla de detección de vulnerabilidades de NetScaler TARGET="http://<TARGET_IP>" echo "[+] Iniciando simulación: Activando la detección de CVE de NetScaler..." # 1. Activar a través de User-Agent echo "[*] Probando activación por User-Agent..." curl -s -A "pitboss PPE missed demasiados latidos de corazón" "$TARGET/" > /dev/null # 2. Activar a través de ruta sospechosa echo "[*] Probando activación por ruta sospechosa..." curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null # 3. Activar a través de palabra clave en el cuerpo echo "[*] Probando activación por palabra clave en el cuerpo..." curl -s -X POST -A "Mozilla/5.0" -d "payload=exploit_data_here_.deb web shell_end" "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null echo "[+] Simulación completa. Revise el SIEM para las alertas." -
Comandos de limpieza:
# No se crean archivos persistentes en esta simulación, ya que solo envía solicitudes de red. # Para limpiar los registros, simplemente espere al periodo de retención/rotación de registros. echo "[+] No se requiere limpieza: La simulación fue no persistente."