CVE-2026-88771とCVE-2026-88772がNetScaler攻撃で悪用される
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターが NetScaler ADC および Gateway アプライアンスのゼロデイ脆弱性 CVE-2026-88771 と CVE-2026-88772 を悪用しています。これらの欠陥により、リモートコード実行およびメモリ破損が可能となり、攻撃者は PHP または .deb ウェブシェルを配備して初期アクセスと持続性を確保します。このキャンペーンでは、ログポイズニングや頻繁なインフラストラクチャのローテーションなどの高度な技術も使用されています。
調査
Unit 42 は、バージョンフィンガープリンティングと 2 つの異なるウェブシェル配信手法を含む事前開示活動を特定しました。研究者は .deb パッケージをドロップする DTLS 悪用チェーンと、Perl スクリプトでログポイズニングを利用する 3 ステージのコマンドインジェクションプロセスを明らかにしました。アナリストはまた、C2 通信に RC4 暗号化を使用する PHP ウェブシェルも回収しました。
緩和策
組織は、特定された脆弱性を改善するために Citrix ソフトウェアを直ちに最新バージョンにアップグレードすべきです。脆弱なシステムは可能な限り隔離し、Apache の設定を確認して無許可の変更がないかチェックすることが推奨されます。 php_flag engine off も追加の強化策として推奨されます。
対応
侵害の疑いがある場合は、NetScaler VPX のインスタンススナップショット、リモート syslog データ、テクニカルサポートバンドルをキャプチャします。パケットエンジンのコアダンプを実行し、予期しないアウトバウンド接続や異常な管理者セッションを調査します。 /etc/httpd.conf の整合性を確認し、ウェブアクセス可能なディレクトリに不正または疑わしいファイルがないか検査します。
攻撃フロー
検出
CVE-2026-88771 (Citrix NetScaler PreAuth コマンドインジェクション) の悪用試行(ウェブサーバ経由)
CVE-2026-88772 (Citrix NetScaler メモリオーバーフロー in DTLS プロトコル処理) の悪用試行(syslog 経由)
隠しファイルが Linux ホスト上で作成されました(ファイルイベント経由)
NetScaler デバイスのゼロデイ悪用を検出するための IOC (HashSha256)
NetScaler デバイスのゼロデイ悪用を検出するための IOC (HashMd5)
NetScaler デバイスのゼロデイ悪用を検出するための IOC (SourceIP)
NetScaler デバイスのゼロデイ悪用を検出するための IOC (DestinationIP)
NetScaler CVE-2026-88771 と CVE-2026-88772 脆弱性の悪用を検出 [Webserver]
シミュレーション実行
-
攻撃の流れとコマンド: 敵対者は、NetScaler の脆弱性(CVE-2026-88771/72)を悪用してリモートコード実行(RCE)を獲得しようとします。攻撃者はまず、既知の悪意のあるユーザーエージェントを使用してサービスを識別しようとします(
pitboss PPE が多数のハートビートを逃しました)。次に、/vpn/scripts/linux/などの脆弱なディレクトリを調査します。最後に、特定の署名文字列.deb ウェブシェルを含む POST リクエストを送信して、従来のファイル拡張子フィルタを回避しつつ、特定の署名により検出可能である一方で、ウェブシェルのアップロードを試みます。 -
回帰テストスクリプト:
#!/bin/bash # NetScaler 脆弱性検出ルールをトリガーするシミュレーションスクリプト TARGET="http://" echo "[+] シミュレーション開始: NetScaler CVE 検出のトリガー..." # 1. ユーザーエージェントを介してトリガー echo "[*] ユーザーエージェントトリガーをテスト中..." curl -s -A "pitboss PPE が多数のハートビートを逃しました" "$TARGET/" > /dev/null # 2. 疑わしいパスを介してトリガー echo "[*] 疑わしいパストリガーをテスト中..." curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null # 3. ボディキーワードを介してトリガー echo "[*] ボディキーワードトリガーをテスト中..." curl -s -X POST -A "Mozilla/5.0" -d "payload=exploit_data_here_.deb web shell_end" "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null echo "[+] シミュレーション完了。SIEM のアラートを確認してください。" -
クリーンアップコマンド:
# このシミュレーションではネットワークリクエストのみを送信し、永続的なファイルは作成されません。 # ログをクリーンアップするには、ログの保持/ローテーション期間を待つだけで十分です。 echo "[+] クリーンアップ不要: シミュレーションは持続的ではありませんでした。"