TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33089 7
CTT Report Hub #ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-2026–88772 IN THE WILD https://theravenfile.com/2026/10/06/citrix-0-day-exploits-cve-2026-88771-cve-2026-88772-in-the-wild/ Report completeness: Unknown Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
По имеющимся данным, злоумышленники эксплуатируют уязвимости Citrix NetScaler CVE-2026-88771 и CVE-2026-88772 для удаленного выполнения кода (Удаленное Выполнение Кода) без аутентификации или для проведения атак на отказ в обслуживании. После получения прав root они развертывают инструменты туннелирования, PHP веб-шеллы, механизмы закрепления, привилегированные учетные записи и модифицированные конфигурации серверов для поддержания доступа и выгрузки данных.
-----

В отчете описывается предполагаемое эксплуатирование в реальных условиях уязвимостей Citrix NetScaler ADC/Gateway CVE-2026-88771 и CVE-2026-88772. CVE-2026-88771 характеризуется как уязвимость, позволяющая выполнить Удаленное Выполнение Кода без аутентификации, связанная с некорректной валидацией входных данных и обработкой журналов. Сообщается, что злоумышленники отправляют специально сформированные запросы, в том числе к конечным точкам аутентификации, таким как `/nf/auth/doAuthentication.do`, что приводит к записи вредоносных данных в журналы NetScaler. Скрипт обслуживания `ns_monuploadd_err.pl` впоследствии обрабатывает содержимое журналов и выполняет команды, контролируемые злоумышленником, с правами root. CVE-2026-88772 описывается как уязвимость переполнения памяти в UDP/DTLS, способная привести к отказу в обслуживании или Удаленному Выполнению Кода без использования файлов журналов или скриптов обслуживания.

После получения root-доступа злоумышленники разворачивают механизмы закрепления и инструменты для постэксплуатации. В отчёте SLAPSHOT описан как локальный туннельный имплант на базе Python и Perl, который слушает на loopback-интерфейсе и предоставляет функции управления сессиями, такие как открытие соединений с внутренними парами «хост:порт», передача данных и поддержание нескольких сессий. Связанные компоненты включают `agent.pl` и `slapshot.py`. Сообщается, что злоумышленники вносят изменения в `/etc/httpd.conf`, в результате чего файлы с нестандартными расширениями, включая `.deb`, `.sig`, `.ico`, `.ctxs.receiver` и `.local_journal`, интерпретируются как PHP. Это позволяет получать доступ к замаскированным веб-шеллам, размещённым в каталогах, таких как `/var/netscaler/logon/LogonPoint/custom/` и `/vpn/scripts/linux/`, через легитимные на вид веб-пути.

WHIPSHOT описывается как защищённый паролем PHP веб-шелл, используемый для взаимодействия с SLAPSHOT или его запуска. Он поддерживает выполнение команд, загрузку файлов и скачивание файлов. В отчёте также упоминается Platypus в качестве альтернативного или дополнительного агента C2, а также идентифицирован установщик «Pitboss» на базе Perl, который пытается сохранить доступ во время сбоев, вмешиваясь в работу watchdog. Установщик создаёт привилегированную учётную запись NetScaler, архивирует и выводит конфигурационные данные, изменяет `/bin/sh` на SUID-root с использованием режима `6555`, размещает `.local_journal`, модифицирует конфигурацию HTTP-сервера и перезагружает службу.

В отчёте указана инфраструктура, включающая `64.94.85.67`, `62.133.62.80`, `31.56.197.72`, `23.27.143.20` и `45.141.21.130`. В отчёте рекомендуется обновить затронутые устройства до исправленных сборок 14.1-73.37, 13.1-64.23 или более поздних эквивалентных выпусков.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
  6. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →