Vulnerabilidades de NetScaler explotadas para obtener acceso root y desplegar malware
Actores de amenazas están explotando activamente dos fallos críticos de Citrix NetScaler para obtener acceso root, desplegar web shells y pivotar hacia redes internas en Norteamérica y Europa.
Traducido automáticamente del original en inglés.
Actores de amenazas desconocidos están explotando activamente dos fallos de seguridad parcheados recientemente en los dispositivos Citrix NetScaler ADC y NetScaler Gateway. Observados por Mandiant Consulting y Google Threat Intelligence Group en septiembre de 2026, estos ataques tienen como objetivo organizaciones en Norteamérica y Europa, afectando a decenas de entidades de los sectores gubernamental, servicios financieros y tecnología.
Qué ocurrió
La campaña aprovecha CVE-2026-88772 y CVE-2026-88771 para eludir la autenticación y obtener puntos de apoyo iniciales. Charles Carmakal, director de tecnología de Mandiant Consulting, advirtió sobre una explotación amplia y oportunista por parte de diversos actores de amenazas. La vulnerabilidad principal, CVE-2026-88772, permite a los atacantes eludir completamente la autenticación. Provoca una terminación no controlada del Motor de Procesamiento de Paquetes de NetScaler (NSPPE), otorgando al atacante acceso a nivel root al sistema subyacente.
Una vez dentro, los adversarios despliegan un kit de herramientas post-explotación que incluye web shells PHP previamente no reportadas. Una de estas shells, denominada WHIPSHOT, oculta cargas útiles de comando y control codificadas en Base64 dentro de las cabeceras HTTP estándar. Una herramienta complementaria en Python llamada SLAPSHOT actúa como tunelizador TCP, proxificando el tráfico hacia redes internas para facilitar la reconocimiento y el robo de credenciales. En los casos observados, los atacantes utilizaron este proxy para explorar manualmente sistemas internos y robar credenciales.
GreyNoise detectó un aumento en la actividad maliciosa vinculada a CVE-2026-88771 a partir del 28 de septiembre de 2026. Aunque el mecanismo de la vulnerabilidad coincide con las observaciones de Google, los actores y las herramientas difieren, lo que indica que múltiples grupos independientes están explotando estos fallos. GreyNoise señaló que el reconocimiento masivo ha evolucionado hacia una explotación a gran escala para el reclutamiento de botnets y la intermediación de accesos.
Cómo funciona
CVE-2026-88772 es un bug de desbordamiento de memoria en el manejo del protocolo Datagram Transport Layer Security (DTLS) dentro del componente NSPPE. Durante el handshake criptográfico previo a la autenticación, el motor analiza estructuras de registros DTLS entrantes. Los atacantes envían cabeceras de registro especialmente malformadas o fragmentadas, causando corrupción de límites de memoria heap. Esto desvía el flujo de control para ejecutar shellcode arbitrario con privilegios de root en la plataforma FreeBSD.
Después de obtener acceso, el atacante instala una web shell modificando los archivos httpd.conf. Este cambio permite al servidor tratar los archivos de paquetes de software Debian (.deb) como scripts PHP. Las web shells se alojan en directorios como "/netscaler/gui/vpn/scripts/linux" con extensiones engañosas. En algunas variantes, los atacantes mapean solicitudes HTTP de imágenes .ico a archivos ejecutables .sig, ocultando código malicioso detrás de solicitudes de imágenes aparentemente benignas. Los registros pueden mostrar errores 404 para estas solicitudes, pero con tiempos de procesamiento inusualmente largos y tamaños de respuesta grandes, lo que indica ejecución oculta.
El malware establece persistencia alterando los permisos de "/bin/sh" y reiniciando el dispositivo. WHIPSHOT ejecuta comandos extraídos de las cabeceras HTTP, mientras que SLAPSHOT crea un puente hacia hosts internos. Si permanece inactivo durante diez minutos, SLAPSHOT elimina sus archivos de puerto y bloqueo para minimizar las huellas forenses.
Detalles clave
- CVE-2026-88772 tiene una puntuación CVSS de 9.5 y permite acceso a nivel root mediante fallos en el manejo de DTLS.
- WHIPSHOT es una web shell PHP que oculta cargas útiles C2 en cabeceras HTTP codificadas en Base64.
- SLAPSHOT es un tunelizador TCP basado en Python utilizado para reconocimiento interno y movimiento lateral.
- Los atacantes modifican httpd.conf para ejecutar archivos .deb y .sig como scripts PHP, disfrazando las web shells.
- Los datos de Censys del 28 de septiembre de 2026 muestran 42.735 hosts ejecutando NetScaler ADC o Gateway globalmente.
- Múltiples actores de amenazas están explotando estos fallos para el reclutamiento de botnets y la intermediación de accesos.
Por qué importa
Los dispositivos de borde como los Controladores de Entrega de Aplicaciones y las pasarelas VPN son objetivos primordiales porque enfrentan directamente a Internet y a menudo quedan fuera de la cobertura de las herramientas de detección y respuesta en endpoints. Comprometer estos dispositivos proporciona a los atacantes una posición privilegiada para moverse lateralmente hacia las redes internas. Dado que estos dispositivos a menudo procesan o almacenan credenciales, una brecha aquí puede conducir a un compromiso generalizado de identidades y una infiltración más profunda en la red.
Para ingenieros de software y líderes de TI, esto destaca el riesgo de depender únicamente de la seguridad perimetral. El uso de extensiones de archivo y cabeceras HTTP que parecen legítimas dificulta la detección mediante métodos tradicionales basados en firmas. El hecho de que múltiples actores independientes estén explotando estos fallos sugiere que los sistemas sin parchear enfrentarán intentos continuos y automatizados de escaneo y explotación. El parcheo inmediato y el monitoreo riguroso de los registros de dispositivos de borde son esenciales para mitigar esta amenaza.
Qué puedes hacer
- Aplica inmediatamente los últimos parches de Citrix para CVE-2026-88772 y CVE-2026-88771.
- Monitorea los archivos httpd.conf en busca de cambios no autorizados que habiliten la ejecución de PHP para tipos de archivo no estándar.
- Inspecciona los registros del servidor web en busca de respuestas 404 inusuales con tiempos de procesamiento altos o tamaños de carga útil grandes.
- Verifica la presencia de artefactos de WHIPSHOT o SLAPSHOT en "/netscaler/gui/vpn/scripts/linux".
- Restringe el acceso desde Internet a las interfaces de administración de NetScaler cuando sea posible.
- Revisa los registros de autenticación en busca de señales de intentos de fuerza bruta o anomalías.
