CVE-2026-88771 et CVE-2026-88772 Exploitées dans des Attaques contre NetScaler
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs malveillants exploitent les vulnérabilités zero-day CVE-2026-88771 et CVE-2026-88772 dans les appareils NetScaler ADC et Gateway. Les failles permettent l’exécution de code à distance et la corruption de mémoire, permettant aux attaquants de déployer des web shells PHP ou .deb pour un accès initial et une persistance. La campagne utilise également des techniques avancées telles que l’empoisonnement des journaux et la rotation fréquente de l’infrastructure.
Enquête
Unit 42 a identifié des activités de pré-divulgation impliquant le fingerprinting de version et deux techniques distinctes de livraison de web shells. Les chercheurs ont découvert une chaîne d’exploitation DTLS qui déploie des paquets .deb et un processus d’injection de commande en trois étapes utilisant l’empoisonnement des journaux dans des scripts Perl. Les analystes ont également récupéré un web shell PHP qui utilise le chiffrement RC4 pour les communications C2.
Atténuation
Les organisations doivent immédiatement mettre à jour les logiciels Citrix vers les dernières versions disponibles pour remédier aux vulnérabilités identifiées. Les systèmes vulnérables doivent être isolés si possible, et les configurations Apache doivent être examinées pour détecter des modifications non autorisées. Désactiver l’exécution PHP globalement avec php_flag engine off est également recommandé comme mesure de renforcement supplémentaire.
Réponse
Lorsqu’un compromis est suspecté, capturez un instantané d’instance NetScaler VPX, les données de syslog à distance, et un bundle de support technique. Effectuez un vidage de noyau du moteur de paquets et enquêtez sur les connexions sortantes inattendues ou les sessions administratives anormales. Vérifiez l’intégrité de /etc/httpd.conf et inspectez les répertoires web accessibles pour des fichiers non autorisés ou suspects.
Flux d’Attaque
Détections
Tentative d’exploitation possible CVE-2026-88771 (Injection de commande PreAuth Citrix NetScaler) (via serveur web)
Tentative d’exploitation possible CVE-2026-88772 (Débordement de mémoire Citrix NetScaler dans la gestion du protocole DTLS) (via syslog)
Fichier caché créé sur l’hôte Linux (via file_event)
IOC (HashSha256) pour détecter : Exploitation zero-day des appareils NetScaler
IOC (HashMd5) pour détecter : Exploitation zero-day des appareils NetScaler
IOC (SourceIP) pour détecter : Exploitation zero-day des appareils NetScaler
IOC (DestinationIP) pour détecter : Exploitation zero-day des appareils NetScaler
Détecter l’exploitation des vulnérabilités NetScaler CVE-2026-88771 et CVE-2026-88772 [Serveur web]
Exécution de simulation
-
Narratif de l’attaque & Commandes : L’adversaire vise à exploiter les vulnérabilités NetScaler (CVE-2026-88771/72) pour obtenir une exécution de code à distance (RCE). L’attaquant tente d’abord d’identifier le service en utilisant un User-Agent malveillant connu (
pitboss PPE has missed too many heartbeats). Ils sondent ensuite les répertoires vulnérables tels que/vpn/scripts/linux/. Enfin, ils tentent de télécharger un web shell en envoyant une requête POST contenant la chaîne de signature.deb web shelldans le corps pour contourner les filtres traditionnels d’extension de fichiers tout en restant détectable par la signature spécifique. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la règle de détection de la vulnérabilité NetScaler TARGET="http://<TARGET_IP>" echo "[+] Début de la simulation : Déclenchement de la détection CVE NetScaler..." # 1. Déclenche via User-Agent echo "[*] Test du déclenchement User-Agent..." curl -s -A "pitboss PPE has missed too many heartbeats" "$TARGET/" > /dev/null # 2. Déclenche via chemin suspect echo "[*] Test du déclenchement par chemin suspect..." curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null # 3. Déclenche via mot-clé dans le corps echo "[*] Test du déclenchement par mot-clé dans le corps..." curl -s -X POST -A "Mozilla/5.0" -d "payload=exploit_data_here_.deb web shell_end" "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null echo "[+] Simulation complète. Vérifiez SIEM pour les alertes." -
Commandes de nettoyage :
# Aucun fichier persistant n'est créé par cette simulation car elle n'envoie que des requêtes réseau. # Pour nettoyer les journaux, attendez simplement la période de rétention/rotation des journaux. echo "[+] Aucun nettoyage requis : la simulation était non persistante."