Înapoi la Noutăți
Amenințări

Vulnerabilitate Critică în Citrix NetScaler Exploatată pentru Conturi Superuser Ascunse și Web Shell-uri Deghizate în CSS

O vulnerabilitate critică de injecție de comenzi în Citrix NetScaler ADC și Gateway este exploatată activ pentru a crea conturi administrative ascunse, a fura configurația dispozitivului și a planta web shell-uri deghizate în fișiere CSS.

Vulnerabilitate Critică în Citrix NetScaler Exploatată pentru Conturi Superuser Ascunse și Web Shell-uri Deghizate în CSS

Atacatorii exploatează activ o vulnerabilitate critică de injecție de comenzi în Citrix NetScaler ADC și NetScaler Gateway, folosind-o pentru a planta conturi de administrator ascunse, a exfiltra configurația dispozitivelor și a instala web shell-uri deghizate în fișiere CSS obișnuite.

Ce s-a întâmplat

Vulnerabilitatea, cunoscută sub numele de CVE-2026-88771 (scor CVSS 9.5), este o eroare de validare incorectă a datelor de intrare care permite unui atacator neautentificat să execute comenzi arbitrare pe dispozitivele NetScaler vulnerabile, fără a fi nevoie de autentificare prealabilă. A fost făcută publică alături de o a doua vulnerabilitate, CVE-2026-88772, după ce o autoritate națională de securitate cibernetică a avertizat organizațiile să scoată din funcțiune dispozitivele afectate, din cauza exploatării active.

Echipe de threat hunting care au urmărit campania în mai multe medii de clienți au identificat un tipar constant: încercări de autentificare folosind nume de utilizator controlate de atacator, construite în jurul variațiilor "pitboss" și "NSPPE" — șiruri asociate specific exploatării CVE-2026-88771.

Odată ajunși în interior, atacatorii nu se opresc la accesul de tip proof-of-concept. Activitatea de post-exploatare observată include:

  • Descărcarea unor payload-uri de etapa a doua de pe servere externe, prin curl sau wget, inclusiv un script Python pentru reverse shell și un instrument de post-exploatare scris în Perl.
  • Crearea unui cont superuser ascuns, prin rescrierea fișierului de configurare al dispozitivului, oferind atacatorilor acces privilegiat persistent, care supraviețuiește unui simplu patch.
  • Furtul configurației complete NetScaler, prin arhivarea acesteia, încărcarea ei pe un server extern, apoi ștergerea arhivei și a urmelor, pentru a limita recuperarea criminalistică.
  • Plantarea unui web shell PHP și modificarea permisiunilor shell-ului pentru a permite execuția de comenzi la distanță, deghizând apoi adresa URL a web shell-ului pentru a semăna cu resursele CSS legitime ale NetScaler — astfel încât să se confunde cu traficul normal al dispozitivului.
  • Terminarea proceselor concurente asociate altor implanturi, ceea ce sugerează că mai mulți actori de amenințare s-ar putea lupta pentru aceleași dispozitive compromise.

Dezvăluirea vine la o zi după ce cercetări separate au asociat o vulnerabilitate înrudită, CVE-2026-88772, cu atacuri asupra a zeci de organizații, folosind web shell-uri PHP deghizate similar și un instrument Python personalizat de tunelare.

De ce contează

Dispozitivele NetScaler ADC și Gateway se află la marginea rețelei, deservind adesea VPN-uri și aplicații interne — exact motivul pentru care sunt o țintă preferată. O vulnerabilitate de injecție de comenzi pre-autentificare pe un astfel de dispozitiv nu este doar un punct de acces: este o cale directă către furtul de credențiale, mișcare laterală și persistență pe termen lung, care poate supraviețui unei reporniri sau chiar unei actualizări de firmware, din moment ce atacatorul își plantează propriul cont de admin și propriile modificări de configurare, în loc să se bazeze pe menținerea deschisă a exploit-ului inițial.

Tehnica web shell-ului deghizat este deosebit de periculoasă pentru că este construită să treacă neobservată la o verificare superficială — o adresă URL care arată ca un fișier CSS nu va atrage atenția într-o scanare obișnuită a jurnalelor, iar pasul de auto-ștergere a arhivei este conceput special pentru a îngreuna munca echipelor de răspuns la incidente care încearcă să stabilească ce date au fost sustrase.

Ce trebuie făcut

  • Aplicați urgent patch-urile furnizate de Citrix pentru CVE-2026-88771 și CVE-2026-88772, pe toate dispozitivele NetScaler ADC și Gateway expuse în internet — nu așteptați o fereastră de mentenanță, având în vedere exploatarea activă.
  • Căutați indicatorii de compromitere, nu doar statusul patch-ului: verificați jurnalele de autentificare pentru nume de utilizator de tip "pitboss" sau "NSPPE", conturi locale neașteptate cu rol de superuser și orice fișiere din directorul de logon NetScaler care nu corespund unei configurații de referință cunoscute.
  • Verificați conexiunile de ieșire ale dispozitivelor NetScaler pentru trafic neobișnuit către adrese IP externe, în special pe portul 443 sau porturile 9000/9090 către gazde necunoscute.
  • Presupuneți compromitere, nu doar vulnerabilitate, pentru orice dispozitiv expus în internet și nepatch-uit în perioada exploatării — un patch aplicat nu elimină un cont creat deja de atacator sau un web shell deja plantat. Rotiți credențialele și secretele de configurare stocate pe dispozitiv.
  • Tratați acest caz ca un semnal de alarmă, nu ca un incident izolat: dispozitivele de margine precum NetScaler merită același nivel de inventariere a activelor și disciplină de patch-SLA ca orice server expus în internet, pentru că atacatorii urmăresc activ exact acest tip de vulnerabilitate.
DISTRIBUIE