BookinglyTech News
Ciberseguridad

Explotación activa de CVE-2026-88772 en NetScaler para lograr root y desplegar web shells

Mandiant y el equipo de inteligencia de amenazas de Google detectan ataques contra NetScaler ADC y Gateway que consiguen acceso root mediante un fallo recién parcheado y despliegan dos herramientas nuevas.

3 min de lecturaThe Hacker News0 vistas

Mandiant y el equipo de inteligencia de amenazas de Google han detectado el aprovechamiento activo de una vulnerabilidad recién parcheada en NetScaler ADC y NetScaler Gateway de Citrix para conseguir acceso root en organizaciones de Norteamérica y Europa. El fallo es CVE-2026-88772 y tiene una puntuación CVSS de 9,5. Los atacantes ya han desplegado web shells en PHP y un túnel escrito en Python.

Un desbordamiento en el motor de paquetes

El fallo está en el tratamiento del protocolo DTLS dentro del componente NSPPE. Durante el handshake criptográfico previo a la autenticación, ese motor analiza las estructuras de registro que le llegan. Según la explicación de Google, mandarle cabeceras de registro malformadas o fragmentadas corrompe los límites del heap y desvía el flujo de ejecución hacia shellcode arbitrario con privilegios de root sobre la plataforma FreeBSD subyacente. La explotación salta la autenticación y provoca la terminación no controlada del propio motor.

El análisis de watchTowr Labs coincide en la naturaleza del error: un desbordamiento de memoria en el manejo de DTLS.

De la modificación de httpd.conf al proxy interno

Una vez dentro, la cadena de ataque instala un web shell modificando los ficheros httpd.conf del objetivo para que trate los paquetes de Debian (.deb) como scripts PHP. Eso permite colocar las cargas en /netscaler/gui/vpn/scripts/linux con extensiones engañosas. En otros casos los atacantes han usado un enganche de configuración que disfraza la ejecución del web shell como peticiones de imágenes: activan mod_php, registran los archivos .sig como PHP ejecutable y mapean cualquier petición que termine en .ico bajo /vpn/media/ hacía un .sig con el mismo nombre base. Google pone un ejemplo: quien pidiera /vpn/media/e6ee7c85.ico recibía en realidad el web shell e6ee7c85.sig. En los registros aparecían respuestas 404 con tiempos de proceso altos y cuerpos de varios kilobytes. Días después el actor intentaba abrir ficheros .sig inexistentes, lo que sugiere gestión de web shells similares en varios entornos comprometidos.

La persistencia se asegura cambiando los permisos de /bin/sh y reiniciando el appliance al completo.

Las dos herramientas desplegadas son nuevas. WHIPSHOT es un web shell ligero que saca comandos y cargas codificadas en Base64 de las cabeceras HTTP nativas, los ejecuta y devuelve el resultado. SLAPSHOT es su compañero: un túnel TCP en Python que actúa como puente hacia la red interna, acepta órdenes de WHIPSHOT y reenvía flujos TCP arbitrarios para reconocimiento, movimiento lateral y robo de credenciales. Si en diez minutos no recibe sesiones ni comandos, borra sus archivos de puerto y bloqueo y mata el proceso para no dejar rastro.

Explotación masiva en cuestión de horas

GreyNoise empezó a ver actividad maliciosa asociada a CVE-2026-88771 y CVE-2026-88772 el 28 de septiembre de 2026 hacia las 8:30, hora del este, con un pico ese mismo día sobre las 22:30. Lo que arrancó como reconocimiento masivo derivó en explotación a gran escala por parte de actores independientes, con despliegue de web shells y malware orientado a reclutar botnets y a revender accesos.

Los appliances de borde siguen siendo el objetivo favorito por tres motivos que no han cambiado: están expuestos a internet, quedan fuera del alcance de las herramientas de detección en el endpoint y suelen guardar credenciales con las que moverse hacia dentro. Si tienes NetScaler publicado, toca parchear y revisar httpd.conf, los registros de httperror-vpn y las peticiones a .ico bajo /vpn/media/.