查看: 220|回复: 0

NetScaler CVE-2026-88772零日RCE利用

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
概述
Google Mandiant 与 Google Threat Intelligence Group(GTIG)公布了 Citrix NetScaler 零日漏洞在野攻击细节。漏洞编号 CVE-2026-88771 和 CVE-2026-88772,影响 NetScaler ADC、NetScaler Gateway,可导致未认证远程代码执行。Citrix 已在周末发布补丁。补丁发布前,政府网络安全机构和安全公司曾罕见建议管理员立即将受影响设备断开互联网。

攻击活动
Mandiant 与 GTIG 的报告聚焦 CVE-2026-88772。攻击在 2026 年 9 月下旬被发现,但调查显示相关零日活动至少从 9 月初开始。受影响组织可能位于北美和欧洲,覆盖政府、金融服务、教育、法律和专业服务行业。

攻击者利用漏洞获得 NetScaler ADC 和 Gateway 设备的 root 权限,随后修改设备 Web 服务器配置,植入可以 root 权限运行的 web shell。Mandiant 发现此前未见过的恶意软件:PHP web shell WHIPSHOT 和 Python 隧道工具 SLAPSHOT。两者配合,为攻击者提供从被入侵设备进入受害者内网的通道,可用于内部侦察、横向移动和凭据窃取。至少一次入侵中,攻击者通过隧道手动探索内网并窃取凭据。Mandiant 还发现迹象显示,威胁行为者可能在多个受感染环境中管理类似 web shell。

Mandiant CTO Charles Carmakal 表示,已有数十家组织受影响,其中包括疑似国家支持的黑客组织。他预计近期会有多种威胁行为者广泛、机会性地利用 CVE-2026-88772 和 CVE-2026-88771。安全专家 Kevin Beaumont 称,截至周二已知超过 100 家受害组织,攻击活动看起来属于间谍行动。

观测与暴露面
WatchTowr 是最早确认在野利用的安全公司之一,并发布了 CVE-2026-88772 和 CVE-2026-88771 的技术细节。GreyNoise 在 9 月 24 日观察到零日利用尝试,早于漏洞披露和补丁发布。GreyNoise 称攻击者试图在 /bin/sh 上设置 setuid 和 setgid 位以获取 root shell,并安装一个受密码保护的 webshell,该 webshell 通过攻击者发送的 cookie 值通信,可能用于避免命令留在 Web 日志中。Palo Alto Networks 报告称,截至 9 月 27 日,约有 50,000 个 NetScaler 实例可能暴露。

处置线索
原文明确提到,Citrix 已发布补丁;在补丁发布前,政府网络安全机构和安全公司曾建议管理员立即断开受影响 NetScaler 设备与互联网的连接。管理员可结合原文提到的入侵痕迹进行核查:设备 Web 服务器配置被修改、以 root 权限运行的 web shell、WHIPSHOT 与 SLAPSHOT、/bin/sh 的 SUID/SGID 位变化,以及通过 cookie 值通信的受密码保护 webshell。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-1 10:19 , Processed in 0.020402 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部