Инструмент проверяет NetScaler на уязвимости и признаки компрометации
Для Citrix NetScaler ADC и NetScaler Gateway описан инструмент проверки на основе POSIX-оболочки, который работает только в режиме чтения и проверяет уязвимости из бюллетеней CTX697096, CTX697174 и CTX697191. Отдельные уязвимости удалённого выполнения кода CVE-2026-88771 и CVE-2026-88772 уже эксплуатируют в реальных атаках; обе входят в каталог KEV CISA.
Возможности проверки
Инструмент можно запустить непосредственно на устройстве или использовать для проверки экспортированного файла ns.conf. Он оценивает сборку и конфигурацию, административные разделы, роли SAML, состояние функции Enhanced ISN Generation, риски обновления и известные условия экспозиции. Для проверки на признаки компрометации нужен локальный доступ к устройству.
При локальном поиске индикаторов компрометации инструмент проверяет наличие веб-оболочек, вредоносного кода на PHP или в shell, изменений конфигурации Apache, подозрительных файлов с флагом setuid, механизмов закрепления, имплантов, похищенных конфигурационных файлов и закрытых ключей. Он также ищет вредоносные процессы, соединения с командными серверами, файлы полезной нагрузки и записи об эксплуатации уязвимостей в журналах.
Кроме того, анализируются признаки сбоев SAML, неудачные попытки входа в публичные системы управления, подозрительные HTTP-запросы, история команд в shell и известная инфраструктура атакующих. По результатам можно различить уязвимые сборки, целенаправленную активность, возможную эксплуатацию уязвимостей после установки исправлений и подтверждённую компрометацию.
Уязвимости и меры реагирования
Для эксплуатации CVE-2026-88772 требуется доступность DTLS. CVE-2026-88771 имеет широкую область применения и связана с внедрением данных в журналы или механизмы аутентификации, которое приводит к выполнению команд.
CVE-2026-88778 связана с предсказанием начального номера последовательности TCP (TCP ISN). Она затрагивает случаи, когда настроены виртуальные TCP-серверы без функции Enhanced ISN Generation. CVE-2026-88779 касается устройств с настройками samlAction или samlIdPProfile: специально сформированные SAML-запросы приводят к аварийному завершению процесса nsaaad и могут вызвать перезапуск устройства.
CVE-2026-107406 представляет собой критическую уязвимость переполнения памяти в SAML, которая может привести к удалённому выполнению кода или отказу в обслуживании. В некоторых сборках, уже исправленных по предыдущим бюллетеням, она всё ещё затрагивает провайдеров идентификации SAML. В качестве исправленных указаны версии 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1-37.283 FIPS/NDcPP. Они содержат все три исправления, описанные в бюллетене.
Временные меры для снижения рисков, связанных с SAML, включают сигнатуры Citrix Global Deny List или политики responder, однако они не заменяют обновление до указанных версий. Чистый результат проверки не доказывает отсутствие компрометации: журналы могут быть неполными, а индикаторы могут меняться. Авторы рекомендуют до перезагрузки или обновления системы сохранить доказательства и выполнить официальную проверку Citrix на наличие индикаторов компрометации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



