I payload degli attacchi a NetScaler puntano alla persistenza con privilegi di superuser e a web shell mascherate da CSS
Attacchi a NetScaler via CVE-2026-88771: shell inverse, account superuser sec_monitor, furto configurazioni e web shell PHP mascherate da CSS.
Immagine illustrativa generata con AI
Gli attaccanti che sfruttano gli appliance Citrix NetScaler sono passati dai semplici test di esecuzione dei comandi a payload di seconda fase progettati per aprire shell inverse, creare account privilegiati, raccogliere dati di configurazione e distribuire web shell.
Il team Threat Hunt Operations & Research di LevelBlue ha osservato l’attività in diversi ambienti dei clienti. Gli eventi di autenticazione malevoli prendevano di mira CVE-2026-88771, una vulnerabilità di command injection pre-autenticazione che interessa NetScaler ADC e NetScaler Gateway.
I ricercatori hanno documentato tentativi di raccogliere e predisporre le configurazioni degli appliance, ma il rapporto non conferma che tutte le azioni previste dai payload siano andate a buon fine. Uno degli script Perl analizzati può creare un account sec_monitor con privilegi di superuser, preparare file di configurazione per l’esfiltrazione ed esporre una shell PHP tramite URL simili a quelli di legittime risorse CSS.
È sotto sfruttamento anche una vulnerabilità distinta di NetScaler, CVE-2026-88772. Il 27 settembre 2026, entrambe le vulnerabilità sono state inserite nel catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency statunitense. La scadenza per la mitigazione da parte delle agenzie federali era il 30 settembre 2026.
I dati di autenticazione malevoli attivano l’esecuzione di comandi
LevelBlue ha individuato eventi di autenticazione malevoli su NetScaler contenenti nomi utente controllati dagli attaccanti e appositamente costruiti per sfruttare CVE-2026-88771. Nei dati di autenticazione osservati ricorrevano più volte varianti delle stringhe pitboss e NSPPE.
Alcuni tentativi eseguivano comandi di base come whoami, apparentemente per verificare se l’esecuzione dei comandi funzionasse. In altri eventi venivano usati curl o wget per scaricare payload aggiuntivi da infrastrutture esterne o tentare di raccogliere i dati di configurazione di NetScaler.
Nel complesso, l’attività andava ben oltre la verifica della vulnerabilità. LevelBlue ha osservato tentativi di recupero ed esecuzione di payload, apertura di shell inverse, raccolta e preparazione di configurazioni, creazione di account privilegiati e distribuzione di web shell.
Il rapporto non attribuisce l’attività a uno specifico attore delle minacce.
Un payload Python prende di mira un processo e apre una shell inversa
Uno dei payload di seconda fase era uno script Python chiamato main.py, scaricato da:
23.27.143[.]20:9000/main.py
Lo script è progettato per aprire una shell inversa verso 45.141.21[.]130 sulla porta TCP 443. Sebbene questa porta sia comunemente associata a HTTPS, l’analisi disponibile non indica che il traffico della shell utilizzi HTTPS.
Il payload cerca inoltre processi associati a:
/var/python/bin/customsnmpd
Tenta poi di terminare i processi corrispondenti con kill -9. L’analisi documenta questo comportamento, ma non chiarisce perché sia stato scelto proprio quel processo.
Per i difensori, gli elementi utili da cercare includono connessioni in uscita verso la destinazione segnalata, il download di main.py e la terminazione anomala del processo associato a customsnmpd. Questi indizi vanno valutati insieme ai log di autenticazione e di esecuzione dei comandi, non considerati da soli una prova di compromissione.
Lo script Perl può creare sec_monitor e predisporre le configurazioni
Il payload più articolato, update_c08937.pl, è stato scaricato da:
64.94.85[.]67:443/update_c08937.pl
Secondo l’analisi di LevelBlue, lo script Perl può modificare /flash/nsconfig/ns.conf per aggiungere un account locale chiamato sec_monitor e assegnargli il ruolo superuser. La presenza di quell’account o delle relative modifiche alla configurazione indicherebbe che questa fase potrebbe essere stata eseguita con successo.
Lo script è inoltre progettato per archiviare /flash/nsconfig in:
/tmp/update_result_3567cs.tgz
Tenta quindi di caricare l’archivio, che conterrebbe dati di configurazione di NetScaler, su 64.94.85[.]67 tramite la porta 443. La procedura di pulizia prevista elimina l’archivio e rimuove lo script Perl, riducendo le tracce disponibili agli investigatori se le operazioni vengono completate.
Tra le altre funzionalità ci sono la modifica dei permessi di /bin/sh a 6555 e il posizionamento di una web shell PHP in:
/var/netscaler/logon/LogonPoint/.local_journal
La shell consente l’esecuzione remota di comandi e il trasferimento di file. Il payload può anche modificare /etc/httpd.conf per abilitare l’esecuzione di PHP e associare la shell a URL simili a quelli di legittime risorse CSS di NetScaler. Secondo LevelBlue, questo comportamento di mappatura corrobora l’attività osservata da GreyNoise.
La tecnica non si limita a scegliere un nome di file poco appariscente. Modificando la configurazione del server web, il payload può far sembrare le richieste alla shell richieste di contenuti statici, come fogli di stile, nei log degli URL.
Un’altra risorsa associata all’attività osservata si trovava qui:
31.56.197[.]72:9090/lula
Entrambe le vulnerabilità interessano più rami di NetScaler
CVE-2026-88771 è classificata come CWE-20, Improper Input Validation. Può consentire a un attaccante non autenticato di eseguire comandi arbitrari su un appliance vulnerabile.
L’articolo principale assegna alla vulnerabilità un punteggio CVSS di 9.5. Il record NVD riporta invece un punteggio CVSS v3.1 di 9.8, con il seguente vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Secondo la descrizione dell’NVD, le versioni interessate sono:
- NetScaler ADC precedenti alla
14.1-73.37 - NetScaler ADC precedenti alla
13.1-64.23 - NetScaler ADC FIPS precedenti alla
14.1-73.37 - NetScaler ADC FIPS e NDcPP precedenti alla
13.1.37.279 - NetScaler Gateway precedenti alla
14.1-73.37 - NetScaler Gateway precedenti alla
13.1-64.23
CVE-2026-88772 è una vulnerabilità distinta, classificata come CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer. Può causare l’esecuzione di codice da remoto o un denial of service.
Il punteggio CVSS v3.1 assegnato dall’NVD è 8.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Per CVE-2026-88772 sono indicati gli stessi rami di prodotto NetScaler e le stesse soglie di versione.
Mandiant Consulting e Google Threat Intelligence Group hanno riferito separatamente che gli attacchi che sfruttavano CVE-2026-88772 avevano colpito decine di organizzazioni. Le operazioni hanno distribuito web shell PHP, tra cui WHIPSHOT, e un tunneler Python chiamato SLAPSHOT.
Le informazioni disponibili non permettono di stabilire se gli incidenti descritti e l’attività legata a CVE-2026-88771 analizzata da LevelBlue siano riconducibili allo stesso operatore.
È scaduto il termine fissato da CISA per la mitigazione federale
Il 27 settembre 2026 CISA ha aggiunto entrambe le vulnerabilità al catalogo KEV, confermando che sono già sfruttate e non rappresentano soltanto rischi teorici. Il termine per la mitigazione da parte delle agenzie federali era il 30 settembre 2026.
Per entrambe le voci, CISA invita gli interessati ad applicare le misure di mitigazione del fornitore e a rispettare la BOD 26-04, «Prioritizing Security Updates Based on Risk», e i relativi «Forensics Triage Requirements». Le organizzazioni devono valutare l’esposizione a Internet di ciascun asset e seguire le indicazioni applicabili della BOD 26-04 per l’installazione delle patch.
Per i servizi cloud, CISA invita a seguire le indicazioni pertinenti della BOD 26-04 o a interrompere l’uso del prodotto se non sono disponibili misure di mitigazione. Le informazioni fornite non includono una procedura di installazione specifica per il prodotto: gli operatori dovrebbero quindi seguire le istruzioni di Citrix per il proprio ramo e tipo di distribuzione.
Non sono le uniche vulnerabilità Citrix aggiunte di recente al catalogo KEV. CVE-2026-19490 è stata inserita il 9 settembre 2026, mentre CVE-2026-8452 vi è entrata il 26 agosto 2026.
Cosa dovrebbero verificare i responsabili della sicurezza di NetScaler
Gli amministratori dovrebbero individuare i sistemi ADC e Gateway interessati, comprese le distribuzioni FIPS e NDcPP, e applicare le misure di mitigazione prescritte dal fornitore. Poiché sono già stati osservati tentativi di sfruttamento, l’installazione degli aggiornamenti o delle misure di mitigazione dovrebbe essere accompagnata da verifiche per individuare eventuali compromissioni precedenti.
Tra gli elementi da cercare:
- Record di autenticazione con nomi utente insoliti o varianti di
pitbosseNSPPE - Esecuzioni anomale di
whoami,curlowgetassociate a eventi di autenticazione - Un account locale
sec_monitora cui è assegnato il ruolosuperuser - Modifiche non autorizzate a
/flash/nsconfig/ns.conf - Il file
/var/netscaler/logon/LogonPoint/.local_journal - Modifiche a
/etc/httpd.conf, in particolare mappature che fanno apparire contenuti PHP come risorse CSS - Permessi di
/bin/shimpostati a6555 - Tracce della creazione o gestione di
/tmp/update_result_3567cs.tgz - Il download di
main.py,update_c08937.plo della risorsa chiamatalula - Connessioni che coinvolgono
64.94.85[.]67,31.56.197[.]72,23.27.143[.]20o45.141.21[.]130 - Terminazioni anomale di processi associati a
/var/python/bin/customsnmpd
Le funzionalità di pulizia del payload Perl fanno sì che l’assenza dei file non sia sufficiente a escluderne l’esecuzione. I registri degli account, le modifiche alla configurazione, le mappature del server web, la telemetria dei processi e i log di rete possono conservare tracce anche dopo la rimozione dello script o dell’archivio temporaneo.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-88771Critica9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Alta8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service




