VMTech
Razgovarajmo →

Napadi na NetScaler uređaje koriste CVE-2026-88772 za root pristup

Napadi na NetScaler uređaje koriste CVE-2026-88772 za root pristup

Mandiant Consulting i Google Threat Intelligence Group (GTIG) u septembru 2026. zabeležili su iskorišćavanje ranjivosti CVE-2026-88772 u uređajima Citrix NetScaler ADC i NetScaler Gateway. Propust ima CVSS ocenu 9,5, zaobilazi autentifikaciju i napadačima omogućava početni pristup sa root privilegijama, nakon čega postavljaju WHIPSHOT i SLAPSHOT.

Aktivnost je usmerena na organizacije u Severnoj Americi i Evropi, među kojima su javni sektor, finansijske usluge, tehnologija, obrazovanje, kao i pravne i profesionalne službe. GreyNoise je 28. septembra registrovao dodatnu zlonamernu aktivnost povezanu sa CVE-2026-88771 i CVE-2026-88772, a istog dana i nagli prelazak sa masovnog izviđanja na masovnu eksploataciju.

DTLS greška otvara put do sistema

CVE-2026-88772 je prekoračenje memorije u obradi Datagram Transport Layer Security protokola u komponenti NetScaler Packet Processing Engine, odnosno NSPPE. Tokom kriptografskog rukovanja pre autentifikacije, posebno oblikovana ili fragmentisana zaglavlja DTLS zapisa mogu da naruše granice memorije i preusmere tok izvršavanja.

GTIG navodi da takav tok može dovesti do izvršavanja proizvoljnog shell koda sa root privilegijama na osnovnoj FreeBSD platformi. Uređaji na mrežnoj ivici posebno su izloženi jer su dostupni sa interneta, često obrađuju kredencijale i obično nisu obuhvaćeni EDR alatima na isti način kao radne stanice i serveri.

Maskirane web ljuske i tunel ka internoj mreži

Nakon uspešne eksploatacije, početni instalacioni kod menja httpd.conf tako da se Debian .deb datoteke obrađuju kao PHP skripte. Time se web ljuske mogu smestiti u direktorijum /netscaler/gui/vpn/scripts/linux pod obmanjujućim ekstenzijama. U drugim slučajevima, napadači su uključivali mod_php i registrovali .sig datoteke kao izvršne PHP skripte.

Jedan prikriveni mehanizam preusmerava zahteve koji se završavaju na .ico ispod putanje /vpn/media/ na istoimenu .sig datoteku u pomenutom direktorijumu. U pristupnim logovima primećeni su GET zahtevi sa statusom HTTP 404, ali sa neuobičajeno dugim vremenom obrade i odgovorima veličine više kilobajta, što može biti trag aktivnosti web ljuske.

WHIPSHOT preuzima Base64 kodirane komande i sadržaje iz HTTP zaglavlja, izvršava ih i vraća rezultat. SLAPSHOT je Python alat za TCP tuneliranje koji prima komande od WHIPSHOT-a i prosleđuje TCP tokove internim hostovima radi izviđanja, bočnog kretanja i prikupljanja kredencijala. Ako deset minuta nema sesija ili komandi, uklanja datoteke porta i zaključavanja, a zatim prekida rad procesa.

Prioriteti za bezbednosne timove

Potrebno je primeniti dostupne ispravke za NetScaler i proveriti izloženost svih ADC i Gateway uređaja. Istraga treba da obuhvati izmene datoteke httpd.conf, neočekivane .deb i .sig datoteke u VPN direktorijumima, aktivaciju mod_php, kao i sumnjive .ico zahteve i zapise u httperror-vpn logovima.

Rizik od kompromitovanja mrežne ivice dodatno je vidljiv kroz eksploataciju koja vodi do root pristupa hostu koje pokazuje koliko root pristup može proširiti posledice izvan početno pogođenog sistema. Poslovni prioritet je brzo zatvaranje izloženih tačaka, očuvanje logova za istragu i provera da li je pristup već iskorišćen za ulazak u internu mrežu.

#netscaler#cybersecurity#vulnerability#threatintel
Otvorena analitika
Na sajtu 3 pregleda
min čitanja 4 30.09.2026
Instagram

Napadi na NetScaler uređaje koriste CVE-2026-88772 za root pristup

Otvorite objavu na Instagramu ↗