Mastodon Mastodon Mastodon Mastodon

Эксплуатация CVE-2026-88771/88772 в Citrix NetScaler: техника атак и шаги защиты

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Две критические уязвимости в Citrix NetScaler ADC и NetScaler Gateway — CVE-2026-88772 и CVE-2026-88771 (обе с CVSS 9.5) — уже активно эксплуатируются для обхода аутентификации и получения root-доступа на пограничных устройствах, с последующей установкой скрытых web shell и туннелей в корпоративные сети; организации в госсекторе, финансовой, технологической, образовательной и юридической отраслях в Северной Америке и Европе уже стали жертвами, поэтому всем владельцам Citrix NetScaler необходимо немедленно установить патчи, проверить признаки компрометации и при невозможности обновления рассмотреть временное отключение или изоляцию устройств.

Технические детали уязвимостей и цепочек атак

CVE-2026-88772: переполнение памяти в DTLS и путь к root-shell без аутентификации

CVE-2026-88772 — переполнение памяти в обработке протокола DTLS в компоненте NetScaler Packet Processing Engine (NSPPE). Уязвимость затрагивает Citrix NetScaler ADC и NetScaler Gateway, используемые как контроллеры доставки приложений и VPN-шлюзы. Оценка 9.5 отражает то, что это предаутентификационный вектор: атакующий может дистанционно добиться выполнения кода без наличия учётных данных.

Ключевой дефект связан с тем, как NSPPE обрабатывает фрагментированные DTLS handshake-сообщения. Как показано в разборе watchTowr Labs, NetScaler:

  • доверяет полю fragment_length в заголовке DTLS, воспринимая его как реальный размер фрагмента;
  • одновременно ориентируется на поле length как на размер всего сообщения (например, 120 байт);
  • реассамблирует handshake-сообщение из множества фрагментов, не проверяя, влезают ли данные в общий буфер.

Практически это означает, что атакующий может отправить, например, 120 фрагментов, каждый с length=120, но fragment_length=1 и последовательными смещениями 0–119. С точки зрения логики реассамблирования это 120-байтовое сообщение, однако каждый реальный пакет (около 1459 байт) сохраняется в NetScaler Buffers (NSB) и сшивается в общий scratch buffer размером 35 840 байт. Поскольку в уязвимой версии отсутствует проверка, помещается ли очередной NSB в scratch buffer, цепочка NSB (~174 КБ данных) переполняет его границы — возникает классическое переполнение буфера в куче.

Исследователи продемонстрировали, что с помощью контролируемого переполнения возможно изменить поток выполнения и передать управление произвольному shellcode с root-привилегиями. Для обхода защиты NX используется системный вызов mprotect(), описанный в официальной ман-странице, чтобы пометить участок памяти как исполняемый. Это даёт атакующим надёжный pre-auth RCE на базе FreeBSD, лежащей в основе NetScaler.

Уязвимость уже включена CISA в каталог активно эксплуатируемых уязвимостей (Known Exploited Vulnerabilities), а подробности и оценка риска доступны и в NVD: запись CVE-2026-88772.

CVE-2026-88771: предаутентификационная командная инъекция

CVE-2026-88771 — уязвимость некорректной валидации входных данных, приводящая к удалённому выполнению команд без аутентификации в NetScaler ADC и Gateway. Она также оценена как 9.5 (CVSS) и, согласно анализу команды Threat Hunt Operations & Research (THOR) компании LevelBlue, эксплуатируется через атаки на механизм аутентификации с использованием специально сформированных имён пользователей.

LevelBlue отмечает появление в логах NetScaler подозрительных попыток входа с управляемыми атакующим значениями полей аутентификации, содержащими строки pitboss и NSPPE, которые коррелируют с эксплуатацией CVE-2026-88771. После успешной командной инъекции злоумышленники:

  • запускают команды проверки вроде whoami;
  • используют curl/wget для загрузки вторичных скриптов по адресам:
    • https://64.94.85[.]67:443/update_c08937.pl
    • http://31.56.197[.]72:9090/lula (отмечено более одного раза)
    • http://23.27.143[.]20:9000/main.py
  • извлекают конфигурацию NetScaler и архивируют директорию /flash/nsconfig для дальнейшего вывода данных.

Обзор уязвимости и наблюдаемых артефактов эксплуатации приведён в блоге LevelBlue: подробный отчёт по CVE-2026-88771, а формальное описание содержится в записи CVE-2026-88771 в NVD.

Инструментарий post-exploitation: WHIPSHOT, SLAPSHOT и Perl-пейлоад

После получения начального доступа через CVE-2026-88772 злоумышленники развертывают связку легковесных средств пост-эксплуатации, подробно описанную в блоге Google Threat Intelligence Group (обзор атак на NetScaler):

  • WHIPSHOT — PHP web shell, маскирующийся под файлы с расширениями .deb или .sig. Он извлекает команды и полезную нагрузку, закодированные в Base64, из HTTP-заголовков, выполняет их и возвращает результат. Это позволяет скрыть управление в «обычном» HTTP-трафике.
  • SLAPSHOT — Python-инструмент туннелирования TCP, выступающий в роли внутреннего сетевого моста. Он принимает команды от WHIPSHOT и перенаправляет произвольные TCP-потоки к внутренним хостам, облегчая разведку, боковое перемещение и кражу учётных данных. При отсутствии активности более 10 минут удаляет свои артефакты (порт, lock-файлы) и завершает работу, минимизируя следы.

Другой выявленный пейлоад — Perl-скрипт update_c08937.pl, загружаемый с 64.94.85[.]67:443, выполняет сразу несколько критичных действий:

  • правит /flash/nsconfig/ns.conf, создавая локальную учётную запись sec_monitor с ролью superuser;
  • архивирует /flash/nsconfig в /tmp/update_result_3567cs.tgz, отправляет архив на удалённый сервер, затем удаляет его и сам себя для уменьшения артефактов;
  • меняет права на /bin/sh на 6555, фактически превращая оболочку в setuid-root бинарь для последующей эскалации;
  • разворачивает PHP web shell по пути /var/netscaler/logon/LogonPoint/.local_journal для удалённого выполнения команд и операций с файлами;
  • вносит изменения в /etc/httpd.conf, включая поддержку PHP и карту URL, имитирующих легитимные CSS-ресурсы NetScaler, на установленный web shell.

Отдельно Google фиксирует интересный трюк маскировки: конфигурация веб-сервера изменяется так, чтобы:

  • запросы к /vpn/media/*.ico перенаправлялись на соответствующие .sig-файлы в /var/netscaler/gui/vpn/scripts/linux/;
  • эти .sig-файлы обрабатывались как PHP-скрипты (после включения mod_php).

В результате клиент, обращающийся к, например, /vpn/media/e6ee7c85.ico, на самом деле обслуживается PHP web shell e6ee7c85.sig. При этом в логах могут оставаться ответы HTTP 404, но с заметно увеличенной длительностью обработки и размером тела ответа — индикатор скрытого выполнения кода.

Контекст угроз и масштаб эксплуатации

Эксплуатанты в публичных отчётах не атрибутированы к известным группировкам. Однако активность носит признаки как целевых атак (мануальная разведка через SLAPSHOT, создание суперпользователей, выборочные кражи конфигураций), так и массовых кампаний.

Согласно данным GreyNoise (цитируется в исходном материале), 28 сентября 2026 года вскоре после 8:30 EDT зафиксирована фаза массового сканирования NetScaler на предмет уязвимостей CVE-2026-88771 и CVE-2026-88772, а к 22:30 того же дня это переросло в масштабную эксплуатацию множеством независимых акторов. Цели варьируются от:

  • рекрутирования в ботнеты;
  • брокерства доступа (продажа точек входа другим уголовным группам);
  • до глубокой компрометации инфраструктуры с долговременным присутствием.

Google Threat Intelligence и Mandiant фиксируют поражение десятков организаций из госсектора, финансов, технологий, образования, юридических и профессиональных услуг. Особенность NetScaler как пограничного устройства — нахождение вне зоны покрытия типичных EDR-решений и одновременная работа с чувствительными учётными данными, что делает его привлекательной точкой начального проникновения для последующего движения по сети.

Оценка воздействия для организаций

Наибольшему риску подвержены:

  • организации, публикующие NetScaler в интернет без актуальных патчей;
  • сегменты, где NetScaler используется как VPN-шлюз и точка аутентификации (доступ к доменным учётным данным, токенам, конфигурациям);
  • инфраструктуры с ограниченным мониторингом пограничных устройств и без централизованного сбора логов NetScaler.

Последствия бездействия включают:

  • полный контроль атакующего над устройством с правами root, изменение конфигурации и прошивки;
  • тихое внедрение web shell и бэкдоров под маской легитимных ресурсов (.deb, .sig, .ico, псевдо-CSS);
  • экспорт конфигурации, включающей IP-адреса внутренних сервисов, параметры LDAP/RADIUS и, возможно, секреты;
  • создание скрытых суперпользователей (sec_monitor) и setuid-оболочек (/bin/sh с правами 6555), обеспечивающих устойчивое присутствие даже после частичного восстановления;
  • использование SLAPSHOT и аналогичных туннелей для невидимой для большинства средств защиты разведки и кражи учётных данных внутри сети.

С точки зрения бизнеса это означает риск компрометации доменной инфраструктуры, длительного скрытого присутствия противника, потери данных клиентов и нарушений регуляторных требований, связанных с управлением доступом и защитой сетевой периметровой инфраструктуры.

Практические рекомендации по защите и обнаружению

1. Немедленные меры (первые 24 часа)

  • Установить официальные патчи Citrix для уязвимостей CVE-2026-88772 и CVE-2026-88771 на все NetScaler ADC/Gateway, доступные из интернета.
  • Если обновление прямо сейчас невозможно:
    • рассмотреть временное отключение DTLS или всего VPN-функционала для внешних пользователей;
    • ограничить доступ к NetScaler через VPN/административные IP-списки и фильтрацию по брандмауэру.
  • Сопоставить список своих CVE с каталогом CISA KEV (Known Exploited Vulnerabilities) и убедиться, что уязвимые NetScaler не остаются в эксплуатации.

2. Поиск признаков компрометации

Рекомендуется проактивный threat hunting по следующим признакам:

  • Подозрительные пользователи и аутентификация
    • поиск в логах NetScaler попыток входа с именами пользователей, содержащими строки pitboss или NSPPE;
    • нестандартные схемы аутентификации, приводящие к запуску оболочки или системных команд.
  • Файловая система и конфигурация
    • наличие файлов:
      • /var/netscaler/logon/LogonPoint/.local_journal (PHP web shell);
      • /var/netscaler/gui/vpn/scripts/linux/*.sig и *.deb с нехарактерным PHP-кодом;
    • строки, регистрирующие .deb или .sig как PHP-скрипты, в /etc/httpd.conf и других конфигурациях веб-сервера;
    • перенастройка /vpn/media/*.ico на выполнение соответствующих .sig-файлов;
    • наличие в /flash/nsconfig/ns.conf локальной учётной записи sec_monitor с ролью суперпользователя;
    • права /bin/sh, отличные от стандартных (проверить, нет ли режима 6555).
  • Сетевой трафик и процессы
    • исходящие соединения с адресами:
      • 64.94.85[.]67:443
      • 31.56.197[.]72:9090
      • 23.27.143[.]20:9000
      • 45.141.21[.]130:443 (для Python-скрипта main.py — reverse shell);
    • длительные или объёмные HTTP-ответы 404 на запросы к /vpn/media/*.ico;
    • запущенные Python/Perl-процессы, особенно связанные с туннелированием (порт-листенеры, нестандартные директории запуска).

3. Укрепление и долгосрочные меры

  • Внедрить регулярный процесс проверки уязвимостей по CVE с опорой на NVD:
    • CVE-2026-88772 в NVD
    • CVE-2026-88771 в NVD
  • Централизовать сбор логов NetScaler и настроить корреляцию по:
    • аномальным HTTP-ответам (404 с большим телом ответа, медленная обработка);
    • изменениям ключевых конфигураций (ns.conf, httpd.conf);
    • созданию/изменению локальных учётных записей администратора.
  • Ограничить административный доступ к NetScaler (management-интерфейс) только из выделенных сегментов управления.
  • Периодически сверять файловую систему устройств с эталонным состоянием (baseline), чтобы выявлять появление новых скриптов и изменений прав.
  • Учесть многочисленные технические детали эксплуатации, приведённые в техническом анализе watchTowr и их PoC-репозитории на GitHub, при разработке сигнатур IDS/IPS и правил WAF для DTLS-трафика.

Ключевой вывод: NetScaler уже активно эксплуатируется как точка входа и опорная точка для долговременного присутствия в сети, поэтому в ближайшее время необходимо: обновить все интернет-доступные Citrix NetScaler до исправленных версий, провести целенаправленный поиск описанных индикаторов компрометации (учётная запись sec_monitor, аномальные .sig/.deb/.ico-файлы и настройки httpd.conf, подозрительные исходящие соединения), а при обнаружении следов атаки — немедленно выводить устройства из эксплуатации, восстанавливать их из доверенного образа и заново разворачивать конфигурацию после тщательной проверки.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.