Los exploits de Citrix NetScaler convierten los dispositivos perimetrales en túneles hacia la red con acceso root

Citrix confirma explotación activa de CVE-2026-88771 y CVE-2026-88772 en NetScaler ADC y Gateway: permiten acceso root, webshells y túneles internos.

Los exploits de Citrix NetScaler convierten los dispositivos perimetrales en túneles hacia la red con acceso root
Vulnerabilidades

Imagen ilustrativa generada con IA

Citrix ha confirmado la explotación activa de dos vulnerabilidades previas a la autenticación en NetScaler ADC y NetScaler Gateway. Los fallos, CVE-2026-88771 y CVE-2026-88772, permiten a los atacantes comprometer dispositivos sin parchear y sin credenciales válidas.

Los ataques van más allá de la ejecución inicial de código. Los investigadores detectaron web shells PHP ocultas, cambios en la configuración del servidor web, acceso root persistente, robo de credenciales y túneles desde dispositivos NetScaler expuestos hacia redes internas.

Ambas vulnerabilidades figuran en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) desde el 27 de septiembre de 2026. El plazo federal para aplicar las correcciones vence el 30 de septiembre de 2026.

Dos vulnerabilidades explotadas afectan a las mismas versiones de NetScaler

CVE-2026-88771 es una vulnerabilidad de validación inadecuada de entradas, clasificada como CWE-20. Permite que un atacante remoto no autenticado ejecute comandos arbitrarios.

El NVD le asigna una puntuación CVSS v3 de 9,8 y el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-88772 es un fallo de seguridad de memoria clasificado como CWE-119, que abarca las operaciones realizadas fuera de los límites válidos de un búfer. Puede provocar ejecución remota de código o denegación de servicio. La vía de explotación implica DTLS.

El NVD le asigna una puntuación de 8,1 y el siguiente vector:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Otro informe asigna a CVE-2026-88772 una puntuación de 9,5. La discrepancia no cambia su importancia operativa: Citrix ha confirmado que se está explotando y los ataques exitosos pueden ejecutar shellcode con privilegios root.

Los límites de versión afectados indicados para ambas vulnerabilidades son los siguientes:

Producto Versiones afectadas
NetScaler ADC Anteriores a 14.1-73.37
NetScaler ADC Anteriores a 13.1-64.23
NetScaler ADC FIPS Anteriores a 14.1-73.37 FIPS
NetScaler ADC FIPS and NDcPP Anteriores a 13.1.37.279 FIPS and NDcPP
NetScaler Gateway Anteriores a 14.1-73.37
NetScaler Gateway Anteriores a 13.1-64.23

El resumen de productos del NVD también identifica las versiones de NetScaler Application Delivery Controller y NetScaler Gateway anteriores a 13.1-64.23. Los administradores deberían instalar las últimas actualizaciones de seguridad de Citrix, en lugar de fiarse únicamente de comparar los números de versión.

Fragmentos DTLS malformados provocan una sobrescritura de memoria de gran tamaño

La vulnerabilidad mejor documentada, CVE-2026-88772, se debe a que los mensajes fragmentados del protocolo de enlace DTLS se gestionan de forma inconsistente.

NetScaler confía en el campo fragment_length de un fragmento incluso cuando no coincide con el valor total de length del protocolo de enlace. En el ejemplo analizado por Sina Kheirkhah, investigador de watchTowr, el mensaje completo declara una longitud de 120 bytes, mientras que cada fragmento afirma contener solo un byte.

Un atacante puede enviar fragmentos que cubran los desplazamientos del 0 al 119. Cuando están presentes todos los desplazamientos, NetScaler considera que el protocolo de enlace se ha completado y empieza a reconstruir el mensaje.

Sin embargo, la cantidad de datos almacenados en búfer puede superar con creces la longitud declarada. Cada paquete de 1.459 bytes se almacena en un búfer de NetScaler, o NSB. Después, los paquetes se copian en un búfer temporal de 35.840 bytes.

La implementación vulnerable no comprueba que cada paquete recibido quepa antes de realizar la siguiente escritura. Tras recibir 120 registros, el protocolo de enlace parece completo, pero la cadena NSB asociada contiene alrededor de 174 KB. Al reconstruirla, se produce una escritura fuera de los límites del búfer.

Según el análisis técnico de CVE-2026-88772, el desbordamiento puede redirigir la ejecución a shellcode controlado por el atacante. La vía de explotación usa mprotect() para eludir las protecciones de memoria NX y obtener ejecución con privilegios root.

La telemetría de Mandiant apunta a una conclusión similar: las cabeceras de registro fragmentadas o diseñadas específicamente corrompen los límites del heap en NetScaler Packet Processing Engine (NSPPE), lo que permite ejecutar shellcode en el sistema FreeBSD subyacente. La explotación también puede provocar el cierre inesperado de NSPPE, por lo que los fallos inexplicables del motor de procesamiento de paquetes pueden ser una pista útil durante la búsqueda de amenazas.

Los detalles técnicos de la explotación de CVE-2026-88771 no se han descrito públicamente. Sí se sabe que no requiere autenticación y permite ejecutar comandos arbitrarios.

Los atacantes ocultaron web shells tras solicitudes de archivos aparentemente normales

GreyNoise detectó un intento de ataque contra un NetScaler Gateway el 24 de septiembre de 2026, tres días antes de que Citrix divulgara públicamente las vulnerabilidades. El intento se originó en 149.104.78.141.

La actividad buscaba modificar /bin/sh para obtener acceso a una shell root e instalar una web shell PHP protegida con contraseña en:

/var/netscaler/logon/LogonPoint/custom/.ctxs.receiver

Los atacantes también intentaron modificar /etc/httpd.conf. Su objetivo era que las solicitudes de recursos CSS aparentemente inofensivos, incluido receiver.min.css, ejecutaran el archivo PHP oculto.

En otras intrusiones se usaron métodos de camuflaje similares. Mandiant encontró web shells almacenadas como archivos .deb en directorios que suelen contener software cliente de NetScaler. Los atacantes configuraron esos paquetes para que se ejecutaran como PHP.

En otros casos, el código malicioso se ocultaba en archivos .sig. Los cambios en la configuración del servidor web hacían que las solicitudes de imágenes .ico ubicadas en /vpn/media/ se redirigieran a las cargas útiles PHP.

Las shells usaban funciones como shell_exec() y eval() para ejecutar comandos. Algunas devolvían respuestas HTTP 404 falsas mientras ejecutaban esos comandos, de modo que el tráfico malicioso pareciera una serie de solicitudes fallidas de contenido estático corriente.

La explotación inicial otorgaba privilegios root, pero los comandos iniciados a través del servidor web de NetScaler solían heredar una cuenta con menos privilegios. Para superar esta limitación, los atacantes impostaban el bit setuid en /bin/sh, conservando así una vía para volver a ejecutar comandos como root. También reiniciaban los dispositivos o el servidor web para activar los cambios de configuración.

WHIPSHOT y SLAPSHOT abren vías de acceso a las redes internas

Mandiant identificó dos familias de malware hasta entonces desconocidas durante las intrusiones.

WHIPSHOT es una web shell PHP disfrazada de paquete Debian y colocada en el directorio de scripts VPN de NetScaler. Extrae datos codificados en Base64 de las cabeceras HTTP y funciona como proxy HTTP para un segundo implante.

WHIPSHOT puede comprobar si ese implante está activo. También puede extraer cargas útiles Python incrustadas y ejecutarlas en segundo plano.

SLAPSHOT es el componente de tunelización basado en Python. Recibe instrucciones a través de WHIPSHOT y puede conectarse a hosts internos, intercambiare dati e chiudere le sessioni. Potrebbe terminarsi autonomamente dopo un periodo di inattività.

In almeno un'intrusione, gli attaccanti hanno usato questo tunnel per svolgere ricognizioni manuali all'interno della rete e rubare credenziali. Questa capacità rende particolarmente pericolosa la compromissione di un dispositivo: i sistemi NetScaler sono spesso esposti a Internet, ma occupano anche una posizione dalla quale potrebbero essere raggiungibili i servizi interni.

Gli strumenti tradizionali di rilevamento sugli endpoint potrebbero non coprire questi dispositivi. Un exploit riuscito può quindi creare un ponte difficile da monitorare che aggira i controlli perimetrali.

Mandiant ritiene che gli attacchi siano iniziati almeno all'inizio di settembre e abbiano colpito organizzazioni in Nord America e in Europa. Tra le vittime figurano enti pubblici e organizzazioni dei settori finanziario, dell'istruzione, legale e dei servizi professionali. L'identità degli attaccanti non è stata resa nota.

La ricerca di tracce deve proseguire anche dopo l'installazione delle patch

Installare gli ultimi aggiornamenti di sicurezza di Citrix blocca le vie di attacco note, ma non rimuove gli artefatti lasciati da una compromissione precedente. Gli operatori dovrebbero controllare i dispositivi alla ricerca di meccanismi di persistenza e modifiche alla configurazione.

Tra i controlli più importanti:

  • La web shell .ctxs.receiver o file inattesi nelle directory web di NetScaler.
  • Direttive Alias o AliasMatch non autorizzate in httpd.conf.
  • Gestori PHP assegnati a estensioni insolite, come .deb, .sig o .ico.
  • Codice PHP incorporato in file presentati come pacchetti, firme, immagini o fogli di stile.
  • Permessi setuid root assegnati a /bin/sh.
  • Modifiche a proprietario, modalità o contenuto di /bin/sh.
  • /tmp/.uxdport o /tmp/.uxdlock, associati a SLAPSHOT.
  • Processi Python avviati tramite nohup.
  • Comandi o file Python che contengono grandi quantità di dati codificati in Base64.
  • Arresti anomali inattesi di NSPPE.
  • Attività sospette da riga di comando associate a risposte HTTP 404.
  • Connessioni che coinvolgono 149.104.78.141.

GreyNoise non ha pubblicato l'exploit completo. L'assenza di traffico proveniente dall'indirizzo identificato non basta quindi a dimostrare che un dispositivo sia integro.

Quando possibile, prima di ricostruire o riavviare i sistemi sospetti, le organizzazioni dovrebbero conservare i log e i file di configurazione pertinenti. Anche le credenziali accessibili tramite un dispositivo compromesso dovrebbero essere considerate potenzialmente esposte.

La mitigazione di DTLS copre solo una delle due vulnerabilità

Se non è possibile applicare subito le patch, disabilitare DTLS può ridurre l'esposizione a CVE-2026-88772. Le organizzazioni che non hanno bisogno di DTLS possono anche bloccare a monte del dispositivo il traffico UDP in ingresso sulla porta 443.

Nessuna delle due misure risolve CVE-2026-88771. L'aggiornamento a una versione corretta di NetScaler è l'unico intervento disponibile che copre entrambe le vulnerabilità sfruttate.

CISA impone alle agenzie federali di applicare le mitigazioni indicate dai fornitori, seguire le linee guida di BOD 26-04 per l'applicazione delle patch in base al rischio e soddisfare i requisiti di analisi forense e triage entro il 30 settembre 2026. Per i servizi cloud, le agenzie devono attenersi alle linee guida applicabili di BOD 26-04 oppure interromperne l'uso se non sono disponibili mitigazioni. Devono inoltre valutare l'esposizione a Internet di ogni risorsa.

Queste segnalazioni non sono casi isolati nella recente cronologia KEV di Citrix. CVE-2026-19490 è stata aggiunta al catalogo il 9 settembre 2026, mentre CVE-2026-8452 era stata inserita il 26 agosto 2026.

Per CVE-2026-88771 e CVE-2026-88772, lo sfruttamento è già confermato. Oltre ad applicare le patch, è necessario svolgere un'analisi forense, poiché gli operatori osservati hanno installato meccanismi di accesso persistente e usato i dispositivi compromessi per raggiungere i sistemi dietro il perimetro di rete.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →