VMTech
Обсудить проект →

Эксплойт NetScaler создаёт суперпользователя и маскирует веб-шелл

Эксплойт NetScaler создаёт суперпользователя и маскирует веб-шелл

Исследователи LevelBlue обнаружили атаки на Citrix NetScaler ADC и NetScaler Gateway через критическую уязвимость CVE-2026-88771 с оценкой CVSS 9,5. После выполнения команд злоумышленники загружают дополнительные полезные нагрузки, пытаются похитить конфигурацию устройств, создают локального суперпользователя и размещают веб-шеллы.

CVE-2026-88771 связана с некорректной проверкой входных данных и позволяет неаутентифицированному атакующему выполнять произвольные команды. Уязвимость была раскрыта вместе с CVE-2026-88772; до публикации сведений Национальный центр кибербезопасности Нидерландов, по сообщениям, предупреждал организации в стране об активной эксплуатации и рекомендовал отключить устройства.

Какие признаки увидели исследователи

Команда Threat Hunt Operations & Research компании LevelBlue выявила в нескольких клиентских средах вредоносные события аутентификации NetScaler. В управляемых атакующим именах пользователей повторялись варианты строк pitboss и NSPPE, которые связаны с эксплуатацией CVE-2026-88771.

Часть команд была предназначена для простой проверки выполнения кода, включая whoami. Однако другие обращения использовали curl или wget для загрузки файлов со внешних серверов, запуска полезных нагрузок и сбора конфигурационных данных NetScaler. LevelBlue отмечает, что такая последовательность действий выходит за пределы проверки уязвимости.

Что делают полезные нагрузки после проникновения

Один из выявленных файлов, Python-скрипт main.py, создаёт обратную оболочку на удалённый узел через TCP-порт 443. Скрипт также ищет процессы, связанные с путём /var/python/bin/customsnmpd, и принудительно завершает их командой kill -9.

Другой компонент, Perl-скрипт update_c08937.pl, изменяет файл /flash/nsconfig/ns.conf и создаёт локальную учётную запись sec_monitor с ролью superuser. Он архивирует каталог /flash/nsconfig в файл /tmp/update_result_3567cs.tgz, отправляет архив с конфигурацией на внешний сервер, а затем удаляет архив и собственный файл, сокращая следы на диске.

Этот же скрипт меняет права доступа к /bin/sh на 6555, размещает PHP-веб-шелл в /var/netscaler/logon/LogonPoint/.local_journal и правит /etc/httpd.conf. Настройки Apache включают выполнение PHP и сопоставляют веб-шелл с URL, похожими на легитимные CSS-ресурсы NetScaler. Подобную маскировку ранее наблюдала GreyNoise.

Что проверить владельцам устройств

Организациям с NetScaler ADC и NetScaler Gateway следует в первую очередь проверить наличие учётной записи sec_monitor, изменения в ns.conf и httpd.conf, файлов .local_journal и update_result_3567cs.tgz, а также подозрительных исходящих соединений. Важно отдельно изучить журналы аутентификации на строки pitboss и NSPPE и установить исправления Citrix для затронутых уязвимостей.

Для бизнеса этот инцидент означает, что проверка патча недостаточна: при признаках эксплуатации нужно искать закрепление, выгрузку конфигурации и скрытые веб-шеллы. Именно эти действия способны сохранить доступ к устройству и после устранения первоначальной уязвимости.

#citrix#netscaler#cybersecurity#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 01.10.2026
Instagram

Эксплойт NetScaler создаёт суперпользователя и маскирует веб-шелл

Открыть публикацию в Instagram ↗