Mandiant сообщает об эксплуатации 0-day, CVE-2026-88772, в Citrix NetScaler, связанной с развертыванием веб-оболочек и вредоносного ПО для туннелирования, получением root-доступа и кражей учетных данных.
Атаки стартовали как минимум с начала сентября и, как полагают исследователи, затронули организации в Северной Америке и Европе из правительственного, финансовоого, образовательного и юридического секторов.
Первые упоминания о начавшейся кампании впервые появились в выходные, когда среди клиентов начала циркулировать информация о двух зиродеях в NetScaler и необходимости отключения всех затронутых устройств.
WatchTowr позже подтвердила сообщения о том, что в сети используются две 0-day для удаленного выполнения кода в NetScaler, а Citrix готовит патчи.
В воскресенье Citrix в конечном итоге раскрыла подробности по CVE-2026-88771 и CVE-2026-88772, а некоторые исследователи назвали эти их PitScaler.
Citrix подтвердила, что обе уязвимости были использованы в незащищенных развертываниях NetScaler, и выпустила обновления для их устранения.
CVE-2026-88771 - это RCE-уязвимость без аутентификации, затрагивающая все развертывания NetScaler ADC и Gateway, а CVE-2026-88772 - это уязвимость переполнения памяти, которая может привести к RCE или DoS при включенном DTLS.
24 сентября GreyNoise зафиксировала попытку использовать уязвимость Citrix NetScaler Gateway, за три дня до того, как Citrix публично сообщила об уязвимостях.
Атака была совершена с IP 149.104.78.141 и была детектирована до того, как стали доступны средства обнаружения уязвимостей CVE.
По данным GreyNoise, злоумышленник попытался модифицировать систему /bin/sh, чтобы получить root-доступ к оболочке и установить защищенную паролем веб-оболочку PHP по адресу /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver.
Он также предпринимал попытки внести изменения /etc/httpd.conf таким образом, чтобы запросы к файлам, которые выглядели как CSS-файлы, включая receiver.min.css, вместо этого открывали скрытую веб-оболочку PHP.
Компания пока не публикует полную версию эксплойта, но рекомендует проверить наличие ctxs.receiver файла, связанных с ном Alias или AliasMatch записей в httpd.conf, изменений в правах доступа к /bin/sh и подключений с наблюдаемого IP источника.
Post #8662
4.13K