Две критические уязвимости в Citrix NetScaler ADC и NetScaler Gateway — CVE-2026-88772 и CVE-2026-88771 (обе с CVSS 9.5) — уже активно эксплуатируются для обхода аутентификации и получения root-доступа на пограничных устройствах, с последующей установкой скрытых web shell и туннелей в корпоративные сети; организации в госсекторе, финансовой, технологической, образовательной и юридической отраслях в Северной Америке и Европе уже стали жертвами, поэтому всем владельцам Citrix NetScaler необходимо немедленно установить патчи, проверить признаки компрометации и при невозможности обновления рассмотреть временное отключение или изоляцию устройств.
Технические детали уязвимостей и цепочек атак
CVE-2026-88772: переполнение памяти в DTLS и путь к root-shell без аутентификации
CVE-2026-88772 — переполнение памяти в обработке протокола DTLS в компоненте NetScaler Packet Processing Engine (NSPPE). Уязвимость затрагивает Citrix NetScaler ADC и NetScaler Gateway, используемые как контроллеры доставки приложений и VPN-шлюзы. Оценка 9.5 отражает то, что это предаутентификационный вектор: атакующий может дистанционно добиться выполнения кода без наличия учётных данных.
Ключевой дефект связан с тем, как NSPPE обрабатывает фрагментированные DTLS handshake-сообщения. Как показано в разборе watchTowr Labs, NetScaler:
- доверяет полю
fragment_lengthв заголовке DTLS, воспринимая его как реальный размер фрагмента; - одновременно ориентируется на поле
lengthкак на размер всего сообщения (например, 120 байт); - реассамблирует handshake-сообщение из множества фрагментов, не проверяя, влезают ли данные в общий буфер.
Практически это означает, что атакующий может отправить, например, 120 фрагментов, каждый с length=120, но fragment_length=1 и последовательными смещениями 0–119. С точки зрения логики реассамблирования это 120-байтовое сообщение, однако каждый реальный пакет (около 1459 байт) сохраняется в NetScaler Buffers (NSB) и сшивается в общий scratch buffer размером 35 840 байт. Поскольку в уязвимой версии отсутствует проверка, помещается ли очередной NSB в scratch buffer, цепочка NSB (~174 КБ данных) переполняет его границы — возникает классическое переполнение буфера в куче.
Исследователи продемонстрировали, что с помощью контролируемого переполнения возможно изменить поток выполнения и передать управление произвольному shellcode с root-привилегиями. Для обхода защиты NX используется системный вызов mprotect(), описанный в официальной ман-странице, чтобы пометить участок памяти как исполняемый. Это даёт атакующим надёжный pre-auth RCE на базе FreeBSD, лежащей в основе NetScaler.
Уязвимость уже включена CISA в каталог активно эксплуатируемых уязвимостей (Known Exploited Vulnerabilities), а подробности и оценка риска доступны и в NVD: запись CVE-2026-88772.
CVE-2026-88771: предаутентификационная командная инъекция
CVE-2026-88771 — уязвимость некорректной валидации входных данных, приводящая к удалённому выполнению команд без аутентификации в NetScaler ADC и Gateway. Она также оценена как 9.5 (CVSS) и, согласно анализу команды Threat Hunt Operations & Research (THOR) компании LevelBlue, эксплуатируется через атаки на механизм аутентификации с использованием специально сформированных имён пользователей.
LevelBlue отмечает появление в логах NetScaler подозрительных попыток входа с управляемыми атакующим значениями полей аутентификации, содержащими строки pitboss и NSPPE, которые коррелируют с эксплуатацией CVE-2026-88771. После успешной командной инъекции злоумышленники:
- запускают команды проверки вроде
whoami; - используют
curl/wgetдля загрузки вторичных скриптов по адресам:https://64.94.85[.]67:443/update_c08937.plhttp://31.56.197[.]72:9090/lula(отмечено более одного раза)http://23.27.143[.]20:9000/main.py
- извлекают конфигурацию NetScaler и архивируют директорию
/flash/nsconfigдля дальнейшего вывода данных.
Обзор уязвимости и наблюдаемых артефактов эксплуатации приведён в блоге LevelBlue: подробный отчёт по CVE-2026-88771, а формальное описание содержится в записи CVE-2026-88771 в NVD.
Инструментарий post-exploitation: WHIPSHOT, SLAPSHOT и Perl-пейлоад
После получения начального доступа через CVE-2026-88772 злоумышленники развертывают связку легковесных средств пост-эксплуатации, подробно описанную в блоге Google Threat Intelligence Group (обзор атак на NetScaler):
- WHIPSHOT — PHP web shell, маскирующийся под файлы с расширениями
.debили.sig. Он извлекает команды и полезную нагрузку, закодированные в Base64, из HTTP-заголовков, выполняет их и возвращает результат. Это позволяет скрыть управление в «обычном» HTTP-трафике. - SLAPSHOT — Python-инструмент туннелирования TCP, выступающий в роли внутреннего сетевого моста. Он принимает команды от WHIPSHOT и перенаправляет произвольные TCP-потоки к внутренним хостам, облегчая разведку, боковое перемещение и кражу учётных данных. При отсутствии активности более 10 минут удаляет свои артефакты (порт, lock-файлы) и завершает работу, минимизируя следы.
Другой выявленный пейлоад — Perl-скрипт update_c08937.pl, загружаемый с 64.94.85[.]67:443, выполняет сразу несколько критичных действий:
- правит
/flash/nsconfig/ns.conf, создавая локальную учётную записьsec_monitorс ролью superuser; - архивирует
/flash/nsconfigв/tmp/update_result_3567cs.tgz, отправляет архив на удалённый сервер, затем удаляет его и сам себя для уменьшения артефактов; - меняет права на
/bin/shна6555, фактически превращая оболочку в setuid-root бинарь для последующей эскалации; - разворачивает PHP web shell по пути
/var/netscaler/logon/LogonPoint/.local_journalдля удалённого выполнения команд и операций с файлами; - вносит изменения в
/etc/httpd.conf, включая поддержку PHP и карту URL, имитирующих легитимные CSS-ресурсы NetScaler, на установленный web shell.
Отдельно Google фиксирует интересный трюк маскировки: конфигурация веб-сервера изменяется так, чтобы:
- запросы к
/vpn/media/*.icoперенаправлялись на соответствующие.sig-файлы в/var/netscaler/gui/vpn/scripts/linux/; - эти
.sig-файлы обрабатывались как PHP-скрипты (после включенияmod_php).
В результате клиент, обращающийся к, например, /vpn/media/e6ee7c85.ico, на самом деле обслуживается PHP web shell e6ee7c85.sig. При этом в логах могут оставаться ответы HTTP 404, но с заметно увеличенной длительностью обработки и размером тела ответа — индикатор скрытого выполнения кода.
Контекст угроз и масштаб эксплуатации
Эксплуатанты в публичных отчётах не атрибутированы к известным группировкам. Однако активность носит признаки как целевых атак (мануальная разведка через SLAPSHOT, создание суперпользователей, выборочные кражи конфигураций), так и массовых кампаний.
Согласно данным GreyNoise (цитируется в исходном материале), 28 сентября 2026 года вскоре после 8:30 EDT зафиксирована фаза массового сканирования NetScaler на предмет уязвимостей CVE-2026-88771 и CVE-2026-88772, а к 22:30 того же дня это переросло в масштабную эксплуатацию множеством независимых акторов. Цели варьируются от:
- рекрутирования в ботнеты;
- брокерства доступа (продажа точек входа другим уголовным группам);
- до глубокой компрометации инфраструктуры с долговременным присутствием.
Google Threat Intelligence и Mandiant фиксируют поражение десятков организаций из госсектора, финансов, технологий, образования, юридических и профессиональных услуг. Особенность NetScaler как пограничного устройства — нахождение вне зоны покрытия типичных EDR-решений и одновременная работа с чувствительными учётными данными, что делает его привлекательной точкой начального проникновения для последующего движения по сети.
Оценка воздействия для организаций
Наибольшему риску подвержены:
- организации, публикующие NetScaler в интернет без актуальных патчей;
- сегменты, где NetScaler используется как VPN-шлюз и точка аутентификации (доступ к доменным учётным данным, токенам, конфигурациям);
- инфраструктуры с ограниченным мониторингом пограничных устройств и без централизованного сбора логов NetScaler.
Последствия бездействия включают:
- полный контроль атакующего над устройством с правами root, изменение конфигурации и прошивки;
- тихое внедрение web shell и бэкдоров под маской легитимных ресурсов (
.deb,.sig,.ico, псевдо-CSS); - экспорт конфигурации, включающей IP-адреса внутренних сервисов, параметры LDAP/RADIUS и, возможно, секреты;
- создание скрытых суперпользователей (
sec_monitor) и setuid-оболочек (/bin/shс правами 6555), обеспечивающих устойчивое присутствие даже после частичного восстановления; - использование SLAPSHOT и аналогичных туннелей для невидимой для большинства средств защиты разведки и кражи учётных данных внутри сети.
С точки зрения бизнеса это означает риск компрометации доменной инфраструктуры, длительного скрытого присутствия противника, потери данных клиентов и нарушений регуляторных требований, связанных с управлением доступом и защитой сетевой периметровой инфраструктуры.
Практические рекомендации по защите и обнаружению
1. Немедленные меры (первые 24 часа)
- Установить официальные патчи Citrix для уязвимостей CVE-2026-88772 и CVE-2026-88771 на все NetScaler ADC/Gateway, доступные из интернета.
- Если обновление прямо сейчас невозможно:
- рассмотреть временное отключение DTLS или всего VPN-функционала для внешних пользователей;
- ограничить доступ к NetScaler через VPN/административные IP-списки и фильтрацию по брандмауэру.
- Сопоставить список своих CVE с каталогом CISA KEV (Known Exploited Vulnerabilities) и убедиться, что уязвимые NetScaler не остаются в эксплуатации.
2. Поиск признаков компрометации
Рекомендуется проактивный threat hunting по следующим признакам:
- Подозрительные пользователи и аутентификация
- поиск в логах NetScaler попыток входа с именами пользователей, содержащими строки
pitbossилиNSPPE; - нестандартные схемы аутентификации, приводящие к запуску оболочки или системных команд.
- поиск в логах NetScaler попыток входа с именами пользователей, содержащими строки
- Файловая система и конфигурация
- наличие файлов:
/var/netscaler/logon/LogonPoint/.local_journal(PHP web shell);/var/netscaler/gui/vpn/scripts/linux/*.sigи*.debс нехарактерным PHP-кодом;
- строки, регистрирующие
.debили.sigкак PHP-скрипты, в/etc/httpd.confи других конфигурациях веб-сервера; - перенастройка
/vpn/media/*.icoна выполнение соответствующих.sig-файлов; - наличие в
/flash/nsconfig/ns.confлокальной учётной записиsec_monitorс ролью суперпользователя; - права
/bin/sh, отличные от стандартных (проверить, нет ли режима6555).
- наличие файлов:
- Сетевой трафик и процессы
- исходящие соединения с адресами:
64.94.85[.]67:44331.56.197[.]72:909023.27.143[.]20:900045.141.21[.]130:443(для Python-скриптаmain.py— reverse shell);
- длительные или объёмные HTTP-ответы 404 на запросы к
/vpn/media/*.ico; - запущенные Python/Perl-процессы, особенно связанные с туннелированием (порт-листенеры, нестандартные директории запуска).
- исходящие соединения с адресами:
3. Укрепление и долгосрочные меры
- Внедрить регулярный процесс проверки уязвимостей по CVE с опорой на NVD:
- CVE-2026-88772 в NVD
- CVE-2026-88771 в NVD
- Централизовать сбор логов NetScaler и настроить корреляцию по:
- аномальным HTTP-ответам (404 с большим телом ответа, медленная обработка);
- изменениям ключевых конфигураций (
ns.conf,httpd.conf); - созданию/изменению локальных учётных записей администратора.
- Ограничить административный доступ к NetScaler (management-интерфейс) только из выделенных сегментов управления.
- Периодически сверять файловую систему устройств с эталонным состоянием (baseline), чтобы выявлять появление новых скриптов и изменений прав.
- Учесть многочисленные технические детали эксплуатации, приведённые в техническом анализе watchTowr и их PoC-репозитории на GitHub, при разработке сигнатур IDS/IPS и правил WAF для DTLS-трафика.
Ключевой вывод: NetScaler уже активно эксплуатируется как точка входа и опорная точка для долговременного присутствия в сети, поэтому в ближайшее время необходимо: обновить все интернет-доступные Citrix NetScaler до исправленных версий, провести целенаправленный поиск описанных индикаторов компрометации (учётная запись sec_monitor, аномальные .sig/.deb/.ico-файлы и настройки httpd.conf, подозрительные исходящие соединения), а при обнаружении следов атаки — немедленно выводить устройства из эксплуатации, восстанавливать их из доверенного образа и заново разворачивать конфигурацию после тщательной проверки.