Citrix NetScaler sotto assedio: CVE-2026-88771 apre web shell e furto configurazioni in pochi minuti
Featured

Citrix NetScaler sotto assedio: CVE-2026-88771 apre web shell e furto configurazioni in pochi minuti

Una nuova ondata di attacchi sta prendendo di mira Citrix NetScaler ADC e NetScaler Gateway sfruttando una vulnerabilità critica di command injection pre-autenticazione identificata come CVE-2026-88771. Il problema deriva da una validazione input non corretta e consente a un attaccante non autenticato di eseguire comandi arbitrari sul dispositivo, aprendo la strada a compromissioni rapide e difficili da individuare.

La gravità è alta con punteggio CVSS 9.5 e le evidenze indicano attività di sfruttamento in corso in diversi ambienti.

Indicatori di compromissione osservati

Gli indicatori osservati includono eventi di autenticazione anomali con username controllati dall’attaccante. In più casi compaiono stringhe ricorrenti come pitboss e NSPPE usate per innescare lo sfruttamento di CVE-2026-88771. Dopo la prima esecuzione di comandi di prova come whoami, gli attaccanti passano a fasi operative più avanzate, utilizzando strumenti come curl e wget per scaricare payload aggiuntivi da server esterni e per raccogliere dati di configurazione di NetScaler.

Payload di secondo stadio e reverse shell

Tra i payload di secondo stadio spicca uno script Python denominato main.py progettato per aprire una reverse shell verso un host remoto sulla porta TCP 443. Lo stesso script cerca processi specifici legati a customsnmpd e li termina forzatamente con kill -9, una tecnica utile a rimuovere ostacoli o controlli locali e a stabilizzare la persistenza.

Post-exploitation: account, esfiltrazione e web shell

Un altro componente rilevante è un payload Perl chiamato update_c08937.pl che implementa una catena completa di post-exploitation. Lo script modifica il file di configurazione ns.conf per creare un account locale sec_monitor con ruolo superuser, quindi archivia la directory nsconfig in un file tgz temporaneo e lo carica all’esterno, eliminando poi archivio e script per ridurre le tracce. Vengono anche alterati i permessi di /bin/sh impostandoli a 6555 e viene distribuita una web shell PHP in un percorso nascosto sotto l’area di logon. Per migliorare l’evasione, la configurazione del server web viene adattata per abilitare l’esecuzione PHP e mappare la web shell su URL che imitano risorse CSS legittime di NetScaler, rendendo più complessa la rilevazione con controlli superficiali.

Impatto e obiettivi dell’attacco

Queste tecniche mostrano che non si tratta solo di scansioni automatiche ma di attacchi orientati a esfiltrazione, persistenza e controllo remoto attraverso web shell e reverse shell, con particolare attenzione al furto di configurazioni e credenziali operative contenute nei file di appliance.