SOC Prime Bias: Critical

08 Oct 2026 06:41 UTC

CVE-2026-88771 і CVE-2026-88772 використані в атаках на NetScaler

Author Photo
SOC Prime Team linkedin icon Стежити
CVE-2026-88771 і CVE-2026-88772 використані в атаках на NetScaler
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники експлуатують вразливості нульового дня CVE-2026-88771 та CVE-2026-88772 в пристроях NetScaler ADC та Gateway. Ці вразливості дозволяють віддалене виконання коду та пошкодження пам’яті, даючи змогу атакувальникам розгортати PHP або .deb веб-шелли для початкового доступу та забезпечення стійкості. Кампанія також використовує передові техніки, такі як отруєння логів та часта ротація інфраструктури.

Розслідування

Підрозділ 42 виявив активність до розкриття, що включала ідентифікацію версії та дві окремі техніки доставки веб-шеллів. Дослідники розкрили експлуатаційний ланцюг DTLS, що вивантажує .deb пакети, та триступеневий процес ін’єкції команд, що використовує отруєння логов у Perl-скриптах. Аналітики також відновили PHP веб-шелл, що використовує шифрування RC4 для C2 комунікацій.

Запобігання

Організаціям слід негайно оновити програмне забезпечення Citrix до останніх доступних версій, щоб виправити виявлені вразливості. Уразливі системи слід ізолювати, де це можливо, а конфігурації Apache слід перевірити на несанкціоновані зміни. Вимкнення виконання PHP глобально з php_flag engine off також рекомендується як додатковий захід посилення безпеки.

Відповідь

Коли підозрюється компрометація, захопіть знімок екземпляра NetScaler VPX, дані віддаленого syslog та технічний пакет підтримки. Проведіть дамп ядра пакетного механізму та досліджуйте несподівані вихідні з’єднання або аномальні адміністративні сесії. Перевірте цілісність /etc/httpd.conf та інспектуйте веб-доступні директорії на наявність несанкціонованих або підозрілих файлів.

Потік атаки

Виявлення

Можлива експлуатаційна спроба CVE-2026-88771 (Citrix NetScaler PreAuth Command Injection) (через вебсервер)

Команда SOC Prime
07 Жовт 2026

Можлива експлуатаційна спроба CVE-2026-88772 (Citrix NetScaler Memory Overflow In DTLS Protocol Handling) (через syslog)

Команда SOC Prime
07 Жовт 2026

Прихований файл був створений на Linux-хості (через file_event)

Команда SOC Prime
07 Жовт 2026

IOC (HashSha256) для виявлення: Експлуатація вразливостей нульового дня пристроїв NetScaler

Правила SOC Prime AI
07 Жовт 2026

IOC (HashMd5) для виявлення: Експлуатація вразливостей нульового дня пристроїв NetScaler

Правила SOC Prime AI
07 Жовт 2026

IOC (SourceIP) для виявлення: Експлуатація вразливостей нульового дня пристроїв NetScaler

Правила SOC Prime AI
07 Жовт 2026

IOC (DestinationIP) для виявлення: Експлуатація вразливостей нульового дня пристроїв NetScaler

Правила SOC Prime AI
07 Жовт 2026

Виявлення експлуатації вразливостей NetScaler CVE-2026-88771 та CVE-2026-88772 [Вебсервер]

Правила SOC Prime AI
07 Жовт 2026

Виконання симуляції

  • Нападник наратив і команди: Супротивник прагне експлуатувати вразливості NetScaler (CVE-2026-88771/72), щоб отримати віддалене виконання коду (RCE). Спочатку атакуючий намагається ідентифікувати сервіс, використовуючи відомий зловмисний User-Agent (pitboss PPE пропустив занадто багато тактів). Потім вони досліджують вразливі директорії, як /vpn/scripts/linux/. Нарешті, вони намагаються завантажити веб-шелл, надіславши POST-запит, що містить сигнатурний рядок .deb веб-шелл у корпусі для обходу традиційних фільтрів за розширенням файлів, залишаючись видимими завдяки специфічній сигнатурі.

  • Сценарій регресійного тестування:

    #!/bin/bash
    # Скрипт для симуляції, щоб викликати правило виявлення вразливості NetScaler
    TARGET="http://"
    echo "[+] Початок симуляції: активація виявлення CVE у NetScaler..."
    # 1. Активація через User-Agent
    echo "[*] Тест тригера User-Agent..."
    curl -s -A "pitboss PPE пропустив занадто багато тактів" "$TARGET/" > /dev/null
    # 2. Активація через підозрілий шлях
    echo "[*] Тест тригера підозрілого шляху..."
    curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null
    # 3. Активація через ключове слово у корпусі
    echo "[*] Тест тригера за ключовим словом у корпусі..."
    curl -s -X POST -A "Mozilla/5.0" 
         -d "payload=exploit_data_here_.deb web shell_end" 
         "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null
    echo "[+] Симуляція завершена. Перевірте SIEM на наявність попереджень."
  • Команди очищення:

    # Постійні файли не створюються цією симуляцією, оскільки вона тільки відправляє мережеві запити.
    # Для очищення логів просто зачекайте період збереження/ротації логів.
    echo "[+] Очищення не потрібно: симуляція була непостійною."