Aktualizované: Zneužívanie NetScaler CVE-2026-88772 prinieslo webové shelly a tunelovanie

Google Threat Intelligence Group a Mandiant zdokumentovali aktívne zneužívanie chyby CVE-2026-88772 v zariadeniach Citrix NetScaler vrátane nasadenia webových shellov, tunelovania a krádeže poverení.

Aktualizované: Dopĺňame potvrdené technické zistenia Google a Mandiant o webových shelloch, tunelovaní do internej siete a krádeži poverení po zneužití CVE-2026-88772.

NetScaler CVE-2026-88772 už nie je len potvrdeným rizikom pre neopravené zariadenia. Google Threat Intelligence Group a Mandiant uviedli, že pri aktívnej kampani pozorovali počiatočný prístup s oprávneniami root, vlastné webové shelly aj tunelovací nástroj určený na prístup do internej siete. Aktivitu evidujú prinajmenšom od začiatku septembra 2026.

Citrix 27. septembra potvrdil zneužívanie dvoch zraniteľností, CVE-2026-88771 a CVE-2026-88772, na neopravených zariadeniach NetScaler ADC a NetScaler Gateway. Výrobca zároveň vydal opravné verzie.

CVE-2026-88772 je chyba pretečenia pamäte, ktorá môže viesť k vzdialenému spusteniu kódu alebo k odmietnutiu služby. Vyžaduje zapnuté DTLS; pri VPN vServeri je táto funkcia štandardne aktívna.

Zneužívanie NetScaler CVE-2026-88772 po prieniku

Podľa analýzy Google a Mandiant zneužitie obchádza autentifikáciu a útočníkovi poskytuje počiatočný prístup s oprávneniami root. Následne útočníci použili nástroj s vlastnými PHP webovými shellmi vrátane WHIPSHOT a s Python tunelovacím nástrojom SLAPSHOT.

Webový shell môže slúžiť na vzdialené vykonávanie príkazov a udržiavanie prístupu k napadnutému zariadeniu. Tunelovací nástroj zasa vytvára cestu medzi NetScalerom na okraji siete a internými systémami. Google zaznamenal najmenej jeden prienik, pri ktorom útočník cez tunel vykonal interný prieskum a odcudzil prihlasovacie údaje.

Zariadenia NetScaler ADC a NetScaler Gateway sa často používajú ako VPN a prístupové brány. Kompromitácia takéhoto systému môže útočníkovi poskytnúť privilegovaný vstup do prostredia organizácie, nie iba prístup k samotnému sieťovému prvku.

Oprava je potrebná, no treba preveriť aj kompromitáciu

Citrix odporúča aktualizovať NetScaler ADC a NetScaler Gateway na verziu 14.1-73.37 alebo novšiu, prípadne na 13.1-64.23 alebo novšiu podľa používanej produktovej vetvy. Keďže Google a Mandiant pozorovali perzistenciu prostredníctvom webových shellov, samotné nasadenie opravy nemusí odstrániť stopy po už úspešnom prieniku.

Organizácie by preto mali popri aktualizácii preveriť zariadenia na známky kompromitácie. Medzi sledované oblasti patria podozrivé zmeny konfigurácie webového servera, najmä súboru httpd.conf, a súbory v adresároch VPN skriptov. Pozornosť si zaslúžia aj neobvyklé chyby DTLS, pády procesu NSPPE a neštandardné odchádzajúce spojenia zo zariadenia.

  • Overiť používanú verziu NetScaler ADC alebo NetScaler Gateway a nasadiť dostupnú opravu Citrixu.
  • Preskúmať zariadenie na možné webové shelly, zmeny konfigurácie a neobvyklú sieťovú aktivitu.
  • Ak sa potvrdí alebo dôvodne predpokladá kompromitácia, posúdiť rotáciu administrátorských a integračných poverení, SSH kľúčov a TLS certifikátov podľa rozsahu incidentu.

Verejne zatiaľ nie je známa identita ani motivácia útočníka a potvrdený nie je ani úplný počet zasiahnutých organizácií. Google uvádza dôkazy o pravdepodobnom zásahu organizácií v Severnej Amerike a Európe. Technické informácie o nástrojoch WHIPSHOT a SLAPSHOT vychádzajú z pozorovaní Google Threat Intelligence Group a Mandiant; Citrix ich vo vlastnom bulletine samostatne nepotvrdil.

Ďalší vývoj ukáže, či budú zverejnené nové indikátory kompromitácie alebo nezávislé potvrdenie rozsahu kampane. Pre prevádzkovateľov však aktuálne zistenia znamenajú, že pri NetScaler CVE-2026-88772 treba riešiť aktualizáciu aj kontrolu možného následného prístupu útočníka.

Zdroje

Overené a aktualizované: 30. 09. 2026 06:28

Zdieľanie