Как две уязвимости NetScaler отдают атакующим root-доступ?

В сентябре 2026 года специалисты Mandiant Consulting и Google Threat Intelligence Group (GTIG) обнаружили атаки на интернет-доступные Citrix NetScaler ADC и NetScaler Gateway в Северной Америке и Европе. Пострадали десятки государственных, финансовых, технологических и образовательных организаций, а также компании из юридической и профессиональной сферы. Неизвестные группы эксплуатируют недавно исправленные CVE-2026-88772 и CVE-2026-88771. Технический директор Mandiant Consulting Чарльз Кармакал предупредил в LinkedIn: «Организациям следует ожидать широкомасштабной и оппортунистической эксплуатации обеих уязвимостей множеством злоумышленников в ближайшее время».
Как две уязвимости NetScaler отдают атакующим root-доступ?
Изображение носит иллюстративный характер

CVE-2026-88772 получила оценку 9,5 по шкале CVSS. Исследователи watchTowr Labs описывают её как переполнение памяти при обработке Datagram Transport Layer Security (DTLS) компонентом NetScaler Packet Processing Engine, или NSPPE. Атака проходит до аутентификации: NSPPE разбирает структуры входящих DTLS-записей, а специально сформированные повреждённые либо фрагментированные заголовки нарушают границы памяти в куче. После изменения потока выполнения злоумышленник запускает произвольный шелл-код с правами root в операционной системе устройства. Платформа NetScaler в данном случае основана на FreeBSD. Опубликованное техническое описание после упоминания FreeBSD обрывается, поэтому часть деталей механизма пока остаётся недоступной.
Для CVE-2026-88771 зафиксирована другая техника. По данным CERT-EU, атакующие помещают команды, закодированные в Base64, в HTTP-заголовок User-Agent, заполняют ими журналы веб-сервера и одновременно забрасывают эксплуатационными запросами журналы аутентификации. Расчёт сделан на то, чтобы вредоносная строка оказалась последней записью при вызове ns_monupload_err. После декодирования команда изменяет /etc/httpd.conf, включает php_engine и записывает веб-шелл в каталог, доступный через интернет. Это превращает штатную обработку журнала в средство запуска кода.
После первоначального взлома установщик меняет настройки HTTP-сервера NetScaler так, чтобы файлы формата пакетов Debian с расширением .deb исполнялись как PHP-сценарии. В каталоге /netscaler/gui/vpn/scripts/linux размещаются WHIPSHOT, SLAPSHOT, вспомогательные установщики и небольшие веб-шеллы. Расширение при этом ничего не говорит о содержимом: файл выглядит как пакет Debian, но сервер передаёт его модулю mod_php. Такой приём мешает быстрому поиску вредоносных PHP-файлов по привычному расширению.
В части атак настройка была хитрее. Запрос изображения по адресу /vpn/media/e6ee7c85.ico перенаправлялся на PHP-веб-шелл e6ee7c85.sig в каталоге /var/netscaler/gui/vpn/scripts/linux/. Конфигурационный перехватчик включал mod_php, регистрировал .sig как исполняемый PHP-формат и сопоставлял имена файлов .ico и .sig. В журналах доступа такие обращения порой выглядели как обычные GET-запросы с ответом HTTP 404, но отличались долгой обработкой и размером ответа в несколько килобайт. Позднее злоумышленники запрашивали несуществующие .sig-файлы, оставляя ошибки в журналах httperror-vpn. Вероятно, оператор перебирал одинаковые имена веб-шеллов сразу в нескольких захваченных средах.
Закрепление выполнялось с root-правами. Установочные веб-шеллы меняли разрешения для /bin/sh, после чего инициировали полную перезагрузку устройства NetScaler. Перезапуск не очищал доступ: изменённая конфигурация снова обрабатывала замаскированные .deb- и .sig-файлы как PHP. В результате атакующий сохранял прямое исполнение команд даже после reboot, а внешне каталог мог выглядеть как набор служебных пакетов и подписей.
WHIPSHOT — ранее не описанный лёгкий веб-шелл на PHP. Он извлекает закодированные Base64 команды и полезную нагрузку из штатных HTTP-заголовков, декодирует их, запускает и возвращает результат оператору. Управляющий обмен поэтому труднее отличить от обычного веб-трафика. WHIPSHOT выполняет команды напрямую, автоматизирует закрепление на устройстве и передаёт инструкции второму инструменту — SLAPSHOT. На диске он может скрываться под расширением .deb или .sig.
SLAPSHOT написан на Python и служит TCP-туннелем из захваченного пограничного устройства во внутреннюю сеть. Получив команду от WHIPSHOT, он пересылает произвольные TCP-потоки к внутренним узлам. Google наблюдала как минимум один эпизод, в котором оператор пропустил трафик через этот прокси, затем вручную исследовал сеть и похищал учётные данные. Инструмент оставляет мало времени для криминалистического сбора: если в течение десяти минут нет активных сеансов или команд, SLAPSHOT удаляет файлы портов и блокировок, после чего завершает собственный процесс.
NetScaler ADC, VPN-шлюзы и межсетевые экраны удобны для подобной атаки из-за прямой доступности из интернета. Средства endpoint detection and response, или EDR, часто не контролируют такие устройства так же полно, как рабочие станции и серверы. При этом пограничные системы обрабатывают учётные данные и имеют соединения с внутренней инфраструктурой. Полученный root-доступ используют для разведки, кражи паролей и бокового перемещения; другие операторы устанавливают вредоносные программы, подключают узлы к ботнетам либо продают доступ к сети.
GreyNoise зафиксировала дополнительную эксплуатацию CVE-2026-88771 28 сентября 2026 года примерно в 8:30 утра по летнему восточному времени США, а также атаки через CVE-2026-88772. На уровне механизма уязвимости наблюдения совпали с данными Google, но инструменты и почерк операторов отличались. Активность началась с массового сканирования, а затем переросла в полномасштабную эксплуатацию несколькими независимыми группами и кампаниями. Среди задач были массовая установка веб-шеллов, доставка вредоносного ПО, набор устройств в ботнеты и брокерская продажа доступа. В отдельных материалах название компании ошибочно написано как GreyNose; правильный вариант — GreyNoise.
По данным Censys на 28 сентября 2026 года, в интернете находились 42 735 узлов с NetScaler ADC или NetScaler Gateway и 323 527 веб-ресурсов на базе этих продуктов. Сколько из них уязвимо к CVE-2026-88772 и CVE-2026-88771, пока неизвестно. Microsoft размещала 4 254 такие системы, около 10% найденных узлов, Amazon — 3 013, примерно 7%; показатели согласуются с использованием виртуальных устройств NetScaler VPX в публичных облаках. Более трёх четвертей обнаруженных хостов находились вне десяти крупнейших сетей и были рассеяны по корпоративным и телекоммуникационным адресным пространствам. Сведения об атаках и инфраструктуре публиковали Mandiant Consulting, GTIG, Google, watchTowr Labs, GreyNoise, CERT-EU, Censys и The Hacker News.


Новое на сайте

Ссылка