Атакующие используют критическую уязвимость NetScaler для установки веб-шеллов

Исследователи LevelBlue зафиксировали атаки на Citrix NetScaler ADC и Gateway через CVE-2026-88771. Один из обнаруженных сценариев создаёт учётную запись с правами суперадминистратора и маскирует веб-шелл под CSS-ресурсы NetScaler.

Атакующие используют критическую уязвимость NetScaler для установки веб-шеллов

Злоумышленники эксплуатируют критическую уязвимость CVE-2026-88771 в Citrix NetScaler ADC и NetScaler Gateway, чтобы выполнять команды без аутентификации, устанавливать веб-шеллы и собирать конфигурационные данные устройств. Об активности в нескольких клиентских средах сообщила команда Threat Hunt Operations & Research компании LevelBlue.

CVE-2026-88771 получила оценку 9,5 из 10 по шкале CVSS. Это ошибка проверки входных данных, позволяющая неаутентифицированному атакующему выполнить произвольную команду. По данным LevelBlue, в подозрительных запросах аутентификации встречались контролируемые атакующими имена пользователей с вариантами строк pitboss и NSPPE, связанными с эксплуатацией этой уязвимости.

Часть попыток ограничивалась командами вроде whoami для проверки возможности выполнить код. Однако исследователи также видели загрузку дополнительных полезных нагрузок через curl и wget, сбор конфигурации NetScaler, создание обратных оболочек и развёртывание средств удалённого доступа.

Один из обнаруженных Perl-скриптов меняет конфигурацию устройства, создавая локальную учётную запись sec_monitor с ролью superuser. Скрипт архивирует каталог /flash/nsconfig, содержащий конфигурационные данные, и отправляет архив на внешний сервер. После этого он удаляет архив и самого себя, сокращая число следов на устройстве.

Этот же скрипт меняет права доступа к /bin/sh, размещает PHP-веб-шелл в каталоге страницы входа NetScaler и правит конфигурацию HTTP-сервера. Веб-шелл становится доступен по адресам, похожим на легитимные CSS-ресурсы NetScaler, что затрудняет его обнаружение при поверхностной проверке.

Другой полезной нагрузкой был Python-скрипт, создающий обратную оболочку по TCP-порту 443. Он также ищет процессы, связанные с /var/python/bin/customsnmpd, и принудительно завершает их.

Уязвимость раскрыли на прошлой неделе вместе с CVE-2026-88772. На момент публикации данных о том, кто стоит за этой активностью, не было. Днём ранее Mandiant Consulting и Google Threat Intelligence Group сообщили, что эксплуатация CVE-2026-88772 затронула десятки организаций: в тех атаках применялись PHP-веб-шелл WHIPSHOT и Python-туннелер SLAPSHOT.