Las cargas útiles dirigidas a NetScaler buscan persistencia como superusuario y web shells camufladas como CSS
Atacantes explotan CVE-2026-88771 en NetScaler para crear el superusuario sec_monitor, robar configuraciones y ocultar webshells como CSS.
Imagen ilustrativa generada con IA
Los atacantes que explotan dispositivos Citrix NetScaler han ido más allá de las simples pruebas de ejecución de comandos. Ahora utilizan cargas útiles de segunda fase diseñadas para establecer shells inversas, crear cuentas con privilegios, preparar datos de configuración y desplegar web shells.
El equipo de Threat Hunt Operations & Research de LevelBlue observó esta actividad en varios entornos de clientes. Los eventos de autenticación maliciosos tenían como objetivo CVE-2026-88771, una vulnerabilidad de inyección de comandos previa a la autenticación que afecta a NetScaler ADC y NetScaler Gateway.
Los investigadores documentaron intentos de recopilar y preparar configuraciones de los dispositivos, aunque el informe no confirma que todas las acciones de las cargas útiles llegaran a ejecutarse. Uno de los scripts Perl analizados puede crear una cuenta de superusuario llamada sec_monitor, preparar archivos de configuración para su exfiltración y exponer una shell PHP mediante URL que imitan recursos CSS legítimos.
También se está explotando otra vulnerabilidad de NetScaler, CVE-2026-88772. Ambas vulnerabilidades se incorporaron al catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) el 27 de septiembre de 2026. El plazo de aplicación de las medidas correctivas para las agencias federales venció el 30 de septiembre de 2026.
Datos de autenticación maliciosos desencadenan la ejecución de comandos
LevelBlue detectó eventos de autenticación maliciosos en NetScaler que incluían nombres de usuario controlados por los atacantes y diseñados para explotar CVE-2026-88771. En los datos de autenticación observados aparecían repetidamente variantes de las cadenas pitboss y NSPPE.
Algunos intentos ejecutaban comandos básicos, como whoami, aparentemente para comprobar si funcionaba la ejecución de comandos. Otros eventos utilizaban curl o wget para descargar cargas útiles adicionales desde infraestructura externa o intentaban recopilar datos de configuración de NetScaler.
En conjunto, la actividad iba más allá de comprobar la vulnerabilidad. LevelBlue observó intentos de descargar y ejecutar cargas útiles, establecer shells inversas, recopilar y preparar configuraciones, crear cuentas con privilegios y desplegar web shells.
El informe no atribuye la actividad a ningún actor de amenazas concreto.
Una carga útil de Python apunta a un proceso y abre una shell inversa
Una de las cargas útiles de segunda fase era un script de Python llamado main.py, descargado desde:
23.27.143[.]20:9000/main.py
El script está diseñado para establecer una shell inversa con 45.141.21[.]130 a través del puerto TCP 443. Aunque este puerto suele asociarse con HTTPS, el análisis disponible no identifica como HTTPS el tráfico de la shell.
La carga útil también busca procesos relacionados con:
/var/python/bin/customsnmpd
A continuación, intenta terminar los procesos que coinciden con el patrón mediante kill -9. El análisis documenta este comportamiento, pero no determina por qué se seleccionó ese proceso.
Entre los indicios relevantes para los equipos de defensa se encuentran las conexiones salientes con el destino indicado, la descarga de main.py y la terminación inesperada del proceso relacionado con customsnmpd. Estos rastros deben analizarse junto con los registros de autenticación y ejecución de comandos, y no considerarse por sí solos una prueba de intrusión.
El script Perl puede crear sec_monitor y preparar configuraciones
La carga útil más extensa, update_c08937.pl, se descargó desde:
64.94.85[.]67:443/update_c08937.pl
Según el análisis de LevelBlue, el script Perl puede modificar /flash/nsconfig/ns.conf para añadir una cuenta local llamada sec_monitor y asignarle el rol superuser. Si se detecta esa cuenta o los cambios de configuración correspondientes, podría indicar que esta fase se ejecutó correctamente.
El script también está diseñado para comprimir /flash/nsconfig en:
/tmp/update_result_3567cs.tgz
Después intenta subir el archivo, que contendría datos de configuración de NetScaler, a 64.94.85[.]67 a través del puerto 443. La secuencia de limpieza programada elimina el archivo y borra el propio script Perl, lo que reduce las pruebas disponibles para los investigadores si esas acciones llegan a completarse.
Entre sus capacidades adicionales figuran cambiar los permisos de /bin/sh a 6555 y colocar una web shell PHP en:
/var/netscaler/logon/LogonPoint/.local_journal
La shell permite ejecutar comandos de forma remota y transferir archivos. La carga útil también puede modificar /etc/httpd.conf para habilitar la ejecución de PHP y asociar la shell con URL que parecen recursos CSS legítimos de NetScaler. Según LevelBlue, este comportamiento de asignación coincidía con actividad observada por GreyNoise.
La técnica va más allá de elegir un nombre de archivo discreto. Al modificar la configuración del servidor web, la carga útil puede hacer que las solicitudes a la shell parezcan solicitudes de contenido estático, como hojas de estilo, en los registros de URL.
Otra ubicación de recursos relacionada con la actividad observada era:
31.56.197[.]72:9090/lula
Ambas vulnerabilidades afectan a varias ramas de NetScaler
CVE-2026-88771 está clasificada como CWE-20, validación incorrecta de entradas. Puede permitir que un atacante no autenticado ejecute comandos arbitrarios en un dispositivo vulnerable.
El artículo principal asigna a la vulnerabilidad una puntuación CVSS de 9.5. En cambio, el registro de NVD indica una puntuación CVSS v3.1 de 9.8, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Según la descripción de NVD, las versiones afectadas son:
- NetScaler ADC anterior a
14.1-73.37 - NetScaler ADC anterior a
13.1-64.23 - NetScaler ADC FIPS anterior a
14.1-73.37 - NetScaler ADC FIPS y NDcPP anterior a
13.1.37.279 - NetScaler Gateway anterior a
14.1-73.37 - NetScaler Gateway anterior a
13.1-64.23
CVE-2026-88772 es una vulnerabilidad distinta, clasificada como CWE-119, restricción incorrecta de las operaciones dentro de los límites de un búfer de memoria. Puede provocar ejecución remota de código o denegación de servicio.
La puntuación CVSS v3.1 de NVD para esta vulnerabilidad es 8.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Para CVE-2026-88772 se indican las mismas ramas de productos NetScaler y los mismos umbrales de versión.
Mandiant Consulting y Google Threat Intelligence Group informaron por separado de que los ataques que explotaban CVE-2026-88772 habían afectado a decenas de organizaciones. En esas operaciones se desplegaron web shells PHP, entre ellas WHIPSHOT, y un túnel de Python llamado SLAPSHOT.
La información disponible no permite determinar si esos incidentes y la actividad relacionada con CVE-2026-88771 investigada por LevelBlue corresponden al mismo operador.
Ha vencido el plazo de corrección de CISA para las agencias federales
CISA añadió ambas vulnerabilidades al catálogo KEV el 27 de septiembre de 2026, lo que confirma que están siendo explotadas y no representan solo un riesgo teórico. El plazo de corrección para las agencias federales venció el 30 de septiembre de 2026.
Para ambas entradas, CISA recomienda aplicar las medidas de mitigación del proveedor y cumplir la directiva BOD 26-04, «Priorización de las actualizaciones de seguridad según el riesgo», así como sus «Requisitos de triaje forense». Las organizaciones deben evaluar la exposición a Internet de cada activo y seguir las directrices de aplicación de parches de BOD 26-04 que correspondan.
En el caso de los servicios en la nube, CISA recomienda seguir las directrices pertinentes de BOD 26-04 o dejar de utilizar el producto si no hay medidas de mitigación disponibles. La información proporcionada no incluye instrucciones de instalación específicas para cada producto, por lo que los operadores deben seguir las instrucciones de Citrix correspondientes a su rama y tipo de implementación.
Estas no son las únicas vulnerabilidades recientes de Citrix incluidas en KEV. CVE-2026-19490 se añadió el 9 de septiembre de 2026 y CVE-2026-8452 se incorporó al catálogo el 26 de agosto de 2026.
Qué deberían investigar los equipos de defensa de NetScaler
Los administradores deben identificar los sistemas ADC y Gateway afectados, incluidas las implementaciones FIPS y NDcPP, y aplicar las medidas correctivas recomendadas por el proveedor. Como ya se ha observado explotación, la instalación de actualizaciones o medidas de mitigación debe ir acompañada de una revisión para detectar posibles intrusiones previas.
Entre los indicios relevantes figuran:
- Registros de autenticación con nombres de usuario inesperados o variantes de
pitbossyNSPPE - Ejecuciones anómalas de
whoami,curlowgeta través de eventos de autenticación - Una cuenta local
sec_monitorcon el rolsuperuser - Cambios no autorizados en
/flash/nsconfig/ns.conf - El archivo
/var/netscaler/logon/LogonPoint/.local_journal - Cambios en
/etc/httpd.conf, especialmente asignaciones que hagan que el contenido PHP parezca un recurso CSS - Permisos de
/bin/shestablecidos en6555 - Indicios de que se creó o manipuló
/tmp/update_result_3567cs.tgz - Descargas de
main.py,update_c08937.plo del recurso llamadolula - Conexiones relacionadas con
64.94.85[.]67,31.56.197[.]72,23.27.143[.]20o45.141.21[.]130 - Terminación inesperada de procesos relacionados con
/var/python/bin/customsnmpd
La capacidad de limpieza de la carga útil Perl implica que la ausencia de archivos no basta para descartar su ejecución. Los registros de cuentas, los cambios de configuración, las asignaciones del servidor web, la telemetría de procesos y los registros de red pueden conservar pruebas incluso después de que se hayan eliminado el archivo preparado o el script.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-88771Crítica9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Alta8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service




