SOC Prime Bias: Critical

08 Oct 2026 06:41 UTC

CVE-2026-88771 y CVE-2026-88772 explotadas en ataques a NetScaler

Author Photo
SOC Prime Team linkedin icon Seguir
CVE-2026-88771 y CVE-2026-88772 explotadas en ataques a NetScaler
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están explotando vulnerabilidades de día cero CVE-2026-88771 y CVE-2026-88772 en los dispositivos NetScaler ADC y Gateway. Las fallas permiten la ejecución remota de código y corrupción de memoria, permitiendo a los atacantes desplegar shells web PHP o .deb para acceso inicial y persistencia. La campaña también utiliza técnicas avanzadas como envenenamiento de registros y rotación frecuente de infraestructura.

Investigación

Unit 42 identificó actividades antes de la divulgación involucrando el reconocimiento de versiones y dos técnicas separadas de entrega de shells web. Los investigadores descubrieron una cadena de explotación DTLS que inserta paquetes .deb y un proceso de inyección de comandos en tres etapas utilizando envenenamiento de registros en scripts Perl. Los analistas también recuperaron un shell web PHP que utiliza cifrado RC4 para comunicaciones C2.

Mitigación

Las organizaciones deben actualizar inmediatamente el software de Citrix a las últimas versiones disponibles para remediar las vulnerabilidades identificadas. Los sistemas vulnerables deben ser aislados donde sea posible, y las configuraciones de Apache deben ser revisadas para modificaciones no autorizadas. Deshabilitar la ejecución de PHP a nivel global con php_flag engine off también se recomienda como una medida adicional de endurecimiento.

Respuesta

Cuando se sospecha de una violación, capture una instantánea de la instancia NetScaler VPX, datos de syslog remoto y un paquete de soporte técnico. Realice un volcado del núcleo del motor de paquetes e investigue conexiones salientes inesperadas o sesiones administrativas anómalas. Verifique la integridad de /etc/httpd.conf e inspeccione directorios accesibles desde la web en busca de archivos no autorizados o sospechosos.

Flujo de Ataque

Detecciones

Posible intento de explotación del CVE-2026-88771 (Citrix NetScaler PreAuth Command Injection) (vía servidor web)

Equipo SOC Prime
07 Oct 2026

Posible intento de explotación del CVE-2026-88772 (Desbordamiento de memoria en manejo de DTLS de Citrix NetScaler) (vía syslog)

Equipo SOC Prime
07 Oct 2026

Archivo oculto fue creado en host Linux (vía file_event)

Equipo SOC Prime
07 Oct 2026

IOCs (HashSha256) para detectar: Explotación de Día Cero de dispositivos NetScaler

Reglas de IA de SOC Prime
07 Oct 2026

IOCs (HashMd5) para detectar: Explotación de Día Cero de dispositivos NetScaler

Reglas de IA de SOC Prime
07 Oct 2026

IOCs (SourceIP) para detectar: Explotación de Día Cero de dispositivos NetScaler

Reglas de IA de SOC Prime
07 Oct 2026

IOCs (DestinationIP) para detectar: Explotación de Día Cero de dispositivos NetScaler

Reglas de IA de SOC Prime
07 Oct 2026

Detectar explotación de vulnerabilidades CVE-2026-88771 y CVE-2026-88772 de NetScaler [Servidor web]

Reglas de IA de SOC Prime
07 Oct 2026

Ejecución de simulación

  • Narrativa del ataque y comandos: El adversario tiene como objetivo explotar las vulnerabilidades de NetScaler (CVE-2026-88771/72) para obtener ejecución remota de código (RCE). El atacante primero intenta identificar el servicio usando un User-Agent malicioso conocido (pitboss PPE missed demasiados latidos de corazón). Luego sondea directorios vulnerables como /vpn/scripts/linux/. Finalmente, intenta cargar un shell web enviando una solicitud POST que contiene la cadena de firma .deb web shell dentro del cuerpo para evadir filtros tradicionales de extensión de archivos mientras sigue siendo detectable por la firma específica.

  • Script de prueba de regresión:

    #!/bin/bash
    # Script de simulación para activar la regla de detección de vulnerabilidades de NetScaler
    
    TARGET="http://<TARGET_IP>"
    
    echo "[+] Iniciando simulación: Activando la detección de CVE de NetScaler..."
    
    # 1. Activar a través de User-Agent
    echo "[*] Probando activación por User-Agent..."
    curl -s -A "pitboss PPE missed demasiados latidos de corazón" "$TARGET/" > /dev/null
    
    # 2. Activar a través de ruta sospechosa
    echo "[*] Probando activación por ruta sospechosa..."
    curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null
    
    # 3. Activar a través de palabra clave en el cuerpo
    echo "[*] Probando activación por palabra clave en el cuerpo..."
    curl -s -X POST -A "Mozilla/5.0" 
         -d "payload=exploit_data_here_.deb web shell_end" 
         "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null
    
    echo "[+] Simulación completa. Revise el SIEM para las alertas."
  • Comandos de limpieza:

    # No se crean archivos persistentes en esta simulación, ya que solo envía solicitudes de red.
    # Para limpiar los registros, simplemente espere al periodo de retención/rotación de registros.
    echo "[+] No se requiere limpieza: La simulación fue no persistente."