NetScaler sotto assedio: CVE-2026-88772 bypassa l’autenticazione e distribuisce web shell WHIPSHOT/SLAPSHOT
Featured

NetScaler sotto assedio: CVE-2026-88772 bypassa l’autenticazione e distribuisce web shell WHIPSHOT/SLAPSHOT

Nel settembre 2026 diversi attori malevoli hanno sfruttato vulnerabilità recentemente corrette nei dispositivi Citrix NetScaler ADC e NetScaler Gateway per colpire organizzazioni in Nord America e in Europa. Le vittime osservate appartengono a settori ad alta esposizione come pubblica amministrazione, servizi finanziari, tecnologia, istruzione e servizi legali e professionali, segnale di una campagna ampia e opportunistica che mira ai sistemi di accesso remoto e ai componenti edge esposti su internet.

Vettore principale: CVE-2026-88772 e bypass dell’autenticazione

Il vettore principale riguarda CVE-2026-88772, una falla critica che consente di aggirare l’autenticazione e ottenere accesso iniziale con privilegi di root. L’abuso della vulnerabilità avviene durante la fase di handshake crittografico DTLS nel componente NetScaler Packet Processing Engine, dove record appositamente manipolati possono causare corruzione della memoria e deviare il flusso di esecuzione fino a far girare shellcode con privilegi elevati sul sistema operativo sottostante. Questo tipo di attacco è particolarmente pericoloso perché colpisce appliance che spesso non sono coperte da soluzioni EDR tradizionali e che possono trattare credenziali utili per muoversi lateralmente nella rete.

Post-sfruttamento: web shell e tunneling verso la rete interna

Dopo lo sfruttamento, gli aggressori installano web shell PHP leggere e persistenti, tra cui WHIPSHOT, e un tunneler Python chiamato SLAPSHOT. Una tecnica chiave consiste nel modificare file di configurazione del server web come httpd.conf per trattare file con estensione .deb come script PHP, consentendo il rilascio di backdoor con estensioni ingannevoli in percorsi raggiungibili dall’esterno. In altri casi viene creato un meccanismo più furtivo che maschera l’esecuzione come richieste di immagini, mappando richieste .ico verso file .sig eseguibili come PHP, rendendo più difficile individuare il traffico anomalo dai log.

Dettagli su WHIPSHOT e SLAPSHOT

WHIPSHOT è progettata per estrarre comandi e payload codificati in Base64 da header HTTP nativi, eseguirli e restituire i risultati, riducendo la visibilità dei controlli basati su parametri e body. SLAPSHOT funge da ponte verso la rete interna, proxyando flussi TCP per ricognizione, furto di credenziali e movimento laterale. Per limitare le tracce forensi, il componente di tunneling può terminare automaticamente se non riceve comandi entro un intervallo di tempo.

Attività parallela: segnali di sfruttamento anche su CVE-2026-88771

Parallelamente è stata osservata attività malevola anche legata a CVE-2026-88771, con segnali di passaggio da ricognizione di massa a sfruttamento su larga scala e distribuzione di web shell e malware per reclutamento botnet e access brokering, evidenziando la presenza di più gruppi e toolchain differenti sullo stesso ecosistema NetScaler.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.