VMTech
Обсудить проект →

Атакующие получают root-доступ через CVE-2026-88772 в NetScaler

Атакующие получают root-доступ через CVE-2026-88772 в NetScaler

Mandiant Consulting и Google Threat Intelligence Group в сентябре 2026 года зафиксировали эксплуатацию CVE-2026-88772 в Citrix NetScaler ADC и NetScaler Gateway. Уязвимость с оценкой CVSS 9,5 позволяет обойти аутентификацию, вызвать ошибку обработки в NetScaler Packet Processing Engine и получить начальный доступ с правами root.

Атаки затронули организации в Северной Америке и Европе, включая государственные учреждения, финансовый сектор, технологические компании, образование, юридические и профессиональные сервисы. После проникновения злоумышленники разворачивают ранее не описанные инструменты WHIPSHOT и SLAPSHOT.

Переполнение памяти в обработчике DTLS

CVE-2026-88772 связана с переполнением памяти при обработке протокола DTLS в компоненте NSPPE. Google описывает сценарий, при котором специально сформированные либо фрагментированные заголовки DTLS-записей во время криптографического рукопожатия до аутентификации повреждают границы памяти в пакетном движке.

Это позволяет перенаправить поток выполнения и запустить произвольный shellcode с привилегиями root на базовой платформе FreeBSD. Интерес к подобным уязвимостям особенно понятен на фоне того, как Эксплойт CVE-2026-80521 выводит контейнеры Ubuntu к root хоста показывает риск перехода от уязвимого компонента к привилегиям root на хосте.

Маскировка веб-шеллов и туннелирование во внутреннюю сеть

После эксплуатации установщик меняет конфигурацию httpd.conf, чтобы файлы пакетов Debian с расширением .deb обрабатывались как PHP-скрипты. Это даёт возможность разместить веб-шеллы в каталоге /netscaler/gui/vpn/scripts/linux, скрыв их под обманчивыми расширениями.

В другом варианте атакующие включали mod_php и регистрировали файлы .sig как исполняемые PHP-скрипты. Конфигурация сопоставляла обращения к файлам .ico по пути /vpn/media/ с одноимёнными .sig-файлами в каталоге веб-шеллов. Google отмечает, что в логах встречались GET-запросы с HTTP 404, но с увеличенным временем обработки и ответами размером в несколько килобайт.

WHIPSHOT извлекает из HTTP-заголовков команды и полезные нагрузки в Base64, выполняет их и возвращает результат. SLAPSHOT написан на Python: он принимает команды от WHIPSHOT и пересылает произвольные TCP-потоки на внутренние хосты. В одном из наблюдений через такой прокси вручную проводились внутренняя разведка и кража учётных данных.

Что проверять после выхода патча

Для закрепления веб-шеллы меняют права на /bin/sh и перезагружают устройство. Если в течение десяти минут нет сессий или команд, SLAPSHOT удаляет файлы порта и блокировки и завершает процесс, сокращая следы в системе.

GreyNoise сообщила, что 28 сентября активность вокруг CVE-2026-88771 и CVE-2026-88772 выросла от массовой разведки к массовой эксплуатации, установке веб-шеллов и вредоносного ПО. Бизнесу стоит без задержки применять обновления NetScaler, проверить изменения httpd.conf и артефакты .deb, .sig и .ico, а также изучить журналы VPN и веб-сервера на признаки описанной цепочки.

#netscaler#cybersecurity#vulnerability#threatintel
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 30.09.2026
Instagram

Атакующие получают root-доступ через CVE-2026-88772 в NetScaler

Открыть публикацию в Instagram ↗