TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8662 4.13K
Mandiant сообщает об эксплуатации 0-day, CVE-2026-88772, в Citrix NetScaler, связанной с развертыванием веб-оболочек и вредоносного ПО для туннелирования, получением root-доступа и кражей учетных данных.

Атаки стартовали как минимум с начала сентября и, как полагают исследователи, затронули организации в Северной Америке и Европе из правительственного, финансовоого, образовательного и юридического секторов.

Первые упоминания о начавшейся кампании впервые появились в выходные, когда среди клиентов начала циркулировать информация о двух зиродеях в NetScaler и необходимости отключения всех затронутых устройств.

WatchTowr позже подтвердила сообщения о том, что в сети используются две 0-day для удаленного выполнения кода в NetScaler, а Citrix готовит патчи.

В воскресенье Citrix в конечном итоге раскрыла подробности по CVE-2026-88771 и CVE-2026-88772, а некоторые исследователи назвали эти их PitScaler.

Citrix подтвердила, что обе уязвимости были использованы в незащищенных развертываниях NetScaler, и выпустила обновления для их устранения.

CVE-2026-88771 - это RCE-уязвимость без аутентификации, затрагивающая все развертывания NetScaler ADC и Gateway, а CVE-2026-88772 - это уязвимость переполнения памяти, которая может привести к RCE или DoS при включенном DTLS.

24 сентября GreyNoise зафиксировала попытку использовать уязвимость Citrix NetScaler Gateway, за три дня до того, как Citrix публично сообщила об уязвимостях.

Атака была совершена с IP 149.104.78.141 и была детектирована до того, как стали доступны средства обнаружения уязвимостей CVE.

По данным GreyNoise, злоумышленник попытался модифицировать систему /bin/sh, чтобы получить root-доступ к оболочке и установить защищенную паролем веб-оболочку PHP по адресу /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver.

Он также предпринимал попытки внести изменения /etc/httpd.conf таким образом, чтобы запросы к файлам, которые выглядели как CSS-файлы, включая receiver.min.css, вместо этого открывали скрытую веб-оболочку PHP.

Компания пока не публикует полную версию эксплойта, но рекомендует проверить наличие ctxs.receiver файла, связанных с ном Alias или AliasMatch записей в httpd.conf, изменений в правах доступа к /bin/sh и подключений с наблюдаемого IP источника.
More from @true_secator
  1. Sep 30, 2026Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компроме…
  2. Sep 30, 2026Вслед за агентами ФСБ США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
  3. Sep 30, 2026В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о…
  4. Sep 30, 2026ФБР США обратилось к членам ShinyHunters, призвав их сдаться после после того, как партнер…
  5. Sep 29, 2026Новый вариант атаки Spectre v2 - Branch Target Reuse (BTR), позволяет восстанавливать хэши…
  6. Sep 29, 2026Исследователи F6 сообщают об обнаружении новой активности Mimbrob, нацеленной на российски…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →