Atacan dos zero-days de Citrix NetScaler para plantar web shells con root
Citrix parchea dos zero-days de NetScaler ADC y Gateway que ya se explotaban. Los atacantes consiguen root, plantan web shells y abren túneles hacia la red interna.

Citrix ha publicado parches para dos zero-days de NetScaler ADC y Gateway que ya se estaban explotando. Son CVE-2026-88771 y CVE-2026-88772, y en los ataques observados los intrusos han acabado con privilegios de root, web shells persistentes y túneles hacia la red interna.
Qué hacen los fallos
CVE-2026-88771 es una ejecución remota de código sin autenticación que afecta a todos los despliegues de NetScaler ADC y Gateway. CVE-2026-88772 es un desbordamiento de memoria que deriva en ejecución remota o denegación de servicio cuando DTLS está habilitado. Citrix confirma en su aviso de soporte que ambas se han explotado sobre instalaciones sin mitigar, y ahí están las versiones afectadas y las actualizaciones.
GreyNoise detectó un intento de explotación el 24 de septiembre, tres días antes de que Citrix reconociera los fallos. Venía de 149.104.78.141. El atacante intentó modificar /bin/sh para obtener un shell con root y dejar una web shell PHP protegida por contraseña en /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver. También tocó /etc/httpd.conf para que las peticiones a lo que parecen hojas de estilo —receiver.min.css, por ejemplo— ejecutaran ese fichero en lugar de servirlo. La firma no publica el exploit completo por ahora y recomienda buscar el propio .ctxs.receiver, entradas Alias o AliasMatch en httpd.conf, cambios de permisos en /bin/sh y conexiones desde esa IP.
WHIPSHOT y SLAPSHOT
El informe de Mandiant confirma el mismo patrón y añade detalle. Los exploits saltan la autenticación y provocan que el motor de procesamiento de paquetes (NSPPE) termine de forma inesperada, lo que deja al atacante con root sobre FreeBSD. Según Mandiant, enviar cabeceras de registro malformadas o fragmentadas corrompe los límites del heap en ese motor y desvía el flujo de ejecución hacia shellcode arbitrario.
El grupo de inteligencia de amenazas de Google ha visto dos familias de malware no documentadas hasta ahora: WHIPSHOT y SLAPSHOT. WHIPSHOT es una web shell PHP disfrazada de paquete Debian que vive en el directorio de scripts de la VPN. Hace de proxy HTTP para SLAPSHOT: saca datos en Base64 de las cabeceras de las peticiones y se los pasa. Además comprueba si SLAPSHOT está en marcha y puede extraer y lanzar cargas de Python embebidas. SLAPSHOT es una herramienta de túnel TCP escrita en Python que conecta el appliance comprometido con equipos internos, acepta órdenes de WHIPSHOT, abre conexiones, mueve datos y las cierra. En al menos una intrusión se usó ese proxy para reconocimiento manual y robo de credenciales. El túnel puede apagarse solo tras periodos de inactividad, lo que complica detectarlo.
Para esconderse mejor, los atacantes retocaron la configuración del servidor web de NetScaler y consiguieron que extensiones no ejecutables se procesaran como PHP: ficheros .deb que se lanzaban desde directorios donde normalmente hay software de cliente, .sig, o imágenes .ico bajo /vpn/media/ que en realidad apuntaban a PHP malicioso. Las peticiones parecían de imágenes o de CSS mientras ejecutaban comandos con shell_exec() o eval(), y algunas web shells devolvían un 404 falso al ejecutar.
La explotación da root, pero los comandos de las web shells corrían bajo la cuenta de los servidores web, con menos privilegios. Para conservar root, los atacantes activaron el bit setuid de /bin/sh con una web shell instaladora ligera. También reiniciaron los appliances o el servidor web para aplicar los cambios de configuración.
Los NetScaler ADC y Gateway son objetivo habitual porque están expuestos a internet y concentran autenticación y acceso remoto. Con parches ya disponibles, lo urgente es actualizar y revisar los indicadores: ficheros inesperados en el árbol de logon, alias raros en httpd.conf, cambios de permisos en /bin/sh y tráfico hacia hosts internos que salga del propio appliance. Mandiant sitúa el inicio de la campaña a principios de septiembre, con organizaciones afectadas en Norteamérica y Europa de los sectores público, financiero, educativo, legal y servicios profesionales.

