Mastodon Mastodon Mastodon Mastodon

Explotación de CVE-2026-88771/88772 en Citrix NetScaler: técnicas de ataque y pasos de protección

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway — CVE-2026-88772 y CVE-2026-88771 (ambas con CVSS 9.5)— ya se están explotando activamente para evadir la autenticación y obtener acceso root en dispositivos perimetrales, con la posterior instalación de web shell ocultos y túneles hacia redes corporativas; organizaciones del sector público, financiero, tecnológico, educativo y jurídico en Norteamérica y Europa ya se han visto afectadas, por lo que todos los propietarios de Citrix NetScaler deben instalar inmediatamente los parches, comprobar indicadores de compromiso y, si no es posible actualizar, considerar la desactivación temporal o la puesta en aislamiento de los dispositivos.

Detalles técnicos de las vulnerabilidades y cadenas de ataque

CVE-2026-88772: desbordamiento de memoria en DTLS y ruta hacia root-shell sin autenticación

CVE-2026-88772 es un desbordamiento de memoria en el procesamiento del protocolo DTLS en el componente NetScaler Packet Processing Engine (NSPPE). La vulnerabilidad afecta a Citrix NetScaler ADC y NetScaler Gateway, utilizados como controladores de entrega de aplicaciones y puertas de enlace VPN. La puntuación 9.5 refleja que se trata de un vector previo a la autenticación: un atacante puede lograr de forma remota la ejecución de código sin disponer de credenciales.

El defecto clave está relacionado con la forma en que NSPPE procesa los mensajes de handshake DTLS fragmentados. Como se muestra en el análisis de watchTowr Labs, NetScaler:

  • confía en el campo fragment_length de la cabecera DTLS, tomándolo como el tamaño real del fragmento;
  • al mismo tiempo se guía por el campo length como tamaño de todo el mensaje (por ejemplo, 120 bytes);
  • reensambla el mensaje de handshake a partir de múltiples fragmentos sin comprobar si los datos caben en el búfer general.

En la práctica, esto significa que un atacante puede enviar, por ejemplo, 120 fragmentos, cada uno con length=120, pero fragment_length=1 y desplazamientos consecutivos de 0 a 119. Desde el punto de vista de la lógica de reensamblado se trata de un mensaje de 120 bytes, sin embargo, cada paquete real (de unos 1459 bytes) se almacena en los NetScaler Buffers (NSB) y se ensambla en un scratch buffer común de 35 840 bytes. Dado que en la versión vulnerable no existe una comprobación de si el siguiente NSB cabe en el scratch buffer, la cadena de NSB (~174 KB de datos) desborda sus límites: se produce un clásico desbordamiento de búfer en el heap.

Los investigadores demostraron que, mediante este desbordamiento controlado, es posible alterar el flujo de ejecución y transferir el control a un shellcode arbitrario con privilegios de root. Para evadir la protección NX se utiliza la llamada al sistema mprotect(), descrita en la página man oficial, para marcar un área de memoria como ejecutable. Esto proporciona a los atacantes una RCE pre-auth fiable sobre la base de FreeBSD en la que se sustenta NetScaler.

La vulnerabilidad ya ha sido incluida por CISA en el catálogo de vulnerabilidades explotadas de forma activa (Known Exploited Vulnerabilities), y los detalles y la evaluación del riesgo están disponibles también en NVD: entrada CVE-2026-88772.

CVE-2026-88771: inyección de comandos previa a la autenticación

CVE-2026-88771 es una vulnerabilidad de validación incorrecta de datos de entrada que conduce a la ejecución remota de comandos sin autenticación en NetScaler ADC y Gateway. También está valorada con 9.5 (CVSS) y, según el análisis del equipo Threat Hunt Operations & Research (THOR) de la empresa LevelBlue, se explota mediante ataques al mecanismo de autenticación usando nombres de usuario especialmente manipulados.

LevelBlue señala la aparición en los logs de NetScaler de intentos de inicio de sesión sospechosos con valores de campos de autenticación controlados por el atacante, que contienen las cadenas pitboss y NSPPE, y que correlacionan con la explotación de CVE-2026-88771. Tras una inyección de comandos exitosa, los atacantes:

  • ejecutan comandos de comprobación como whoami;
  • utilizan curl/wget para descargar scripts secundarios desde las siguientes direcciones:
    • https://64.94.85[.]67:443/update_c08937.pl
    • http://31.56.197[.]72:9090/lula (observado en más de una ocasión)
    • http://23.27.143[.]20:9000/main.py
  • extraen la configuración de NetScaler y archivan el directorio /flash/nsconfig para la posterior exfiltración de datos.

Una visión general de la vulnerabilidad y de los artefactos de explotación observados se recoge en el blog de LevelBlue: informe detallado sobre CVE-2026-88771, mientras que la descripción formal figura en la entrada CVE-2026-88771 en NVD.

Herramientas de post-exploitation: WHIPSHOT, SLAPSHOT y payload en Perl

Tras obtener el acceso inicial mediante CVE-2026-88772, los atacantes despliegan un conjunto de herramientas ligeras de post-exploitation, descritas con detalle en el blog de Google Threat Intelligence Group (visión general de los ataques a NetScaler):

  • WHIPSHOT: un web shell en PHP que se camufla como archivos con extensiones .deb o .sig. Extrae comandos y payloads codificados en Base64 de las cabeceras HTTP, los ejecuta y devuelve el resultado. Esto permite ocultar el control dentro de tráfico HTTP «normal».
  • SLAPSHOT: una herramienta de tunelización TCP en Python que actúa como un puente de red interno. Recibe comandos desde WHIPSHOT y reenvía flujos TCP arbitrarios a hosts internos, facilitando el reconocimiento, el movimiento lateral y el robo de credenciales. Si no hay actividad durante más de 10 minutos, elimina sus artefactos (puerto, ficheros lock) y se detiene, minimizando los rastros.

Otro payload identificado —el script en Perl update_c08937.pl, descargado desde 64.94.85[.]67:443— realiza varias acciones críticas a la vez:

  • modifica /flash/nsconfig/ns.conf, creando la cuenta local sec_monitor con el rol de superuser;
  • archiva /flash/nsconfig en /tmp/update_result_3567cs.tgz, envía el archivo al servidor remoto y, a continuación, lo elimina junto con él mismo para reducir los artefactos;
  • cambia los permisos de /bin/sh a 6555, convirtiendo de hecho el shell en un binario setuid-root para una posterior escalada;
  • despliega un PHP web shell en la ruta /var/netscaler/logon/LogonPoint/.local_journal para la ejecución remota de comandos y operaciones con archivos;
  • introduce cambios en /etc/httpd.conf, incluyendo el soporte de PHP y un mapeo de URL que imitan recursos CSS legítimos de NetScaler hacia el web shell instalado.

Por separado, Google señala un truco de camuflaje interesante: la configuración del servidor web se modifica de tal forma que:

  • las solicitudes a /vpn/media/*.ico se redirigen a los correspondientes archivos .sig en /var/netscaler/gui/vpn/scripts/linux/;
  • estos archivos .sig se procesan como scripts PHP (después de habilitar mod_php).

Como resultado, un cliente que accede, por ejemplo, a /vpn/media/e6ee7c85.ico en realidad está siendo atendido por el PHP web shell e6ee7c85.sig. Al mismo tiempo, en los logs pueden quedar respuestas HTTP 404, pero con una duración de procesamiento notablemente mayor y un tamaño de cuerpo de respuesta superior: un indicador de ejecución de código oculta.

Contexto de la amenaza y alcance de la explotación

En los informes públicos, los explotadores no se han atribuido a grupos conocidos. Sin embargo, la actividad presenta características tanto de ataques dirigidos (reconocimiento manual mediante SLAPSHOT, creación de superusuarios, robo selectivo de configuraciones) como de campañas masivas.

Según los datos de GreyNoise (citados en el material original), el 28 de septiembre de 2026, poco después de las 8:30 EDT, se registró una fase de escaneo masivo de NetScaler en busca de las vulnerabilidades CVE-2026-88771 y CVE-2026-88772, que hacia las 22:30 de ese mismo día evolucionó hacia una explotación a gran escala por parte de múltiples actores independientes. Los objetivos van desde:

  • reclutamiento en botnets;
  • brokeraje de acceso (venta de puntos de entrada a otros grupos delictivos);
  • hasta la compromisión profunda de la infraestructura con presencia a largo plazo.

Google Threat Intelligence y Mandiant registran la afectación de decenas de organizaciones del sector público, finanzas, tecnología, educación, servicios jurídicos y servicios profesionales. Una característica de NetScaler como dispositivo perimetral es su ubicación fuera del ámbito de cobertura de las soluciones EDR típicas y, al mismo tiempo, su manejo de credenciales sensibles, lo que lo convierte en un punto de entrada atractivo para el posterior movimiento dentro de la red.

Evaluación del impacto para las organizaciones

Están sometidas al mayor riesgo:

  • las organizaciones que exponen NetScaler a internet sin parches actualizados;
  • los segmentos en los que NetScaler se utiliza como puerta de enlace VPN y punto de autenticación (acceso a credenciales de dominio, tokens, configuraciones);
  • las infraestructuras con monitoreo limitado de los dispositivos perimetrales y sin recopilación centralizada de logs de NetScaler.

Las consecuencias de no actuar incluyen:

  • control completo del atacante sobre el dispositivo con permisos de root, modificación de la configuración y del firmware;
  • implantación sigilosa de web shell y backdoors bajo la apariencia de recursos legítimos (.deb, .sig, .ico, pseudo-CSS);
  • exportación de la configuración, que incluye direcciones IP de servicios internos, parámetros LDAP/RADIUS y, posiblemente, secretos;
  • creación de superusuarios ocultos (sec_monitor) y shells setuid (/bin/sh con permisos 6555), que proporcionan una presencia persistente incluso después de una recuperación parcial;
  • uso de SLAPSHOT y túneles similares para un reconocimiento y robo de credenciales dentro de la red invisibles para la mayoría de las herramientas de protección.

Desde el punto de vista del negocio, esto se traduce en riesgo de comprometer la infraestructura de dominio, una presencia encubierta y prolongada del adversario, pérdida de datos de clientes y violaciones de los requisitos regulatorios relacionados con la gestión de accesos y la protección de la infraestructura de perímetro de red.

Recomendaciones prácticas de protección y detección

1. Medidas inmediatas (primeras 24 horas)

  • Instalar los parches oficiales de Citrix para las vulnerabilidades CVE-2026-88772 y CVE-2026-88771 en todos los NetScaler ADC/Gateway accesibles desde internet.
  • Si ahora mismo no es posible actualizar:
    • considerar la desactivación temporal de DTLS o de toda la funcionalidad VPN para usuarios externos;
    • restringir el acceso a NetScaler mediante listas de IP de VPN/administración y filtrado por firewall.
  • Comparar la lista propia de CVE con el catálogo CISA KEV (Known Exploited Vulnerabilities) y asegurarse de que los NetScaler vulnerables no permanecen en producción.

2. Búsqueda de indicadores de compromiso

Se recomienda realizar un threat hunting proactivo en función de los siguientes indicios:

  • Usuarios y autenticaciones sospechosos
    • búsqueda en los logs de NetScaler de intentos de inicio de sesión con nombres de usuario que contengan las cadenas pitboss o NSPPE;
    • esquemas de autenticación no estándar que conduzcan al lanzamiento de un shell o de comandos del sistema.
  • Sistema de archivos y configuración
    • presencia de archivos:
      • /var/netscaler/logon/LogonPoint/.local_journal (PHP web shell);
      • /var/netscaler/gui/vpn/scripts/linux/*.sig y *.deb con código PHP no habitual;
    • cadenas que registren .deb o .sig como scripts PHP en /etc/httpd.conf y otras configuraciones del servidor web;
    • reconfiguración de /vpn/media/*.ico para ejecutar los correspondientes archivos .sig;
    • presencia en /flash/nsconfig/ns.conf de la cuenta local sec_monitor con rol de superusuario;
    • permisos de /bin/sh distintos de los estándar (comprobar que no tenga el modo 6555).
  • Tráfico de red y procesos
    • conexiones salientes hacia las direcciones:
      • 64.94.85[.]67:443
      • 31.56.197[.]72:9090
      • 23.27.143[.]20:9000
      • 45.141.21[.]130:443 (para el script en Python main.py — reverse shell);
    • respuestas HTTP 404 prolongadas o voluminosas ante solicitudes a /vpn/media/*.ico;
    • procesos Python/Perl en ejecución, especialmente los relacionados con tunelización (puertos en escucha, directorios de lanzamiento no estándar).

3. Refuerzo y medidas a largo plazo

  • Implantar un proceso regular de revisión de vulnerabilidades por CVE con apoyo en NVD:
    • CVE-2026-88772 en NVD
    • CVE-2026-88771 en NVD
  • Centralizar la recopilación de logs de NetScaler y configurar correlaciones basadas en:
    • respuestas HTTP anómalas (404 con cuerpos de respuesta grandes, procesamiento lento);
    • cambios en configuraciones clave (ns.conf, httpd.conf);
    • creación/modificación de cuentas locales de administrador.
  • Restringir el acceso administrativo a NetScaler (interfaz de management) únicamente desde segmentos de gestión dedicados.
  • Comparar periódicamente el sistema de archivos de los dispositivos con un estado de referencia (baseline) para identificar la aparición de nuevos scripts y cambios de permisos.
  • Tener en cuenta los numerosos detalles técnicos de explotación indicados en el análisis técnico de watchTowr y en su repositorio PoC en GitHub al desarrollar firmas IDS/IPS y reglas WAF para tráfico DTLS.

Conclusión clave: NetScaler ya se está explotando activamente como punto de entrada y base para una presencia prolongada en la red, por lo que en el corto plazo es necesario: actualizar todas las instancias de Citrix NetScaler accesibles desde internet a versiones corregidas, llevar a cabo una búsqueda dirigida de los indicadores de compromiso descritos (cuenta sec_monitor, archivos .sig/.deb/.ico anómalos y ajustes de httpd.conf, conexiones salientes sospechosas) y, si se detectan indicios de ataque, retirar inmediatamente los dispositivos de la operación, restaurarlos desde una imagen de confianza y volver a desplegar la configuración tras una revisión exhaustiva.



CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.