Des vulnérabilités NetScaler exploitées pour obtenir un accès root et déployer des malwares
Des acteurs de la menace exploitent activement deux failles critiques de Citrix NetScaler pour obtenir un accès root, déployer des web shells et pivoter vers les réseaux internes en Amérique du Nord et en Europe.
Traduit automatiquement depuis l'original anglais.
Des acteurs de la menace non identifiés exploitent activement deux failles de sécurité récemment corrigées dans les appliances Citrix NetScaler ADC et NetScaler Gateway. Observées par Mandiant Consulting et le Google Threat Intelligence Group en septembre 2026, ces attaques visent des organisations en Amérique du Nord et en Europe, touchant des dizaines d'entités dans les secteurs gouvernemental, des services financiers et de la technologie.
Ce qui s'est passé
La campagne exploite CVE-2026-88772 et CVE-2026-88771 pour contourner l'authentification et établir une première position. Charles Carmakal, directeur technique chez Mandiant Consulting, a mis en garde contre une exploitation large et opportuniste par divers acteurs de la menace. La vulnérabilité principale, CVE-2026-88772, permet aux attaquants de contourner entièrement l'authentification. Elle déclenche une terminaison non gérée du NetScaler Packet Processing Engine (NSPPE), accordant à l'attaquant un accès au niveau root sur le système sous-jacent.
Une fois à l'intérieur, les adversaires déploient une boîte à outils post-exploitation comprenant des web shells PHP previously non signalés. L'un de ces shells, nommé WHIPSHOT, dissimule des charges utiles de command-and-control encodées en Base64 dans les en-têtes HTTP standard. Un outil Python compagnon appelé SLAPSHOT agit comme un tunnel TCP, proxifiant le trafic vers les réseaux internes pour faciliter la reconnaissance et le vol d'identifiants. Dans les cas observés, les attaquants ont utilisé ce proxy pour explorer manuellement les systèmes internes et voler des identifiants.
GreyNoise a détecté une augmentation de l'activité malveillante liée à CVE-2026-88771 à partir du 28 septembre 2026. Bien que le mécanisme de la vulnérabilité chevauche les observations de Google, les acteurs et les outils diffèrent, indiquant que plusieurs groupes indépendants exploitent ces failles. GreyNoise a noté que la reconnaissance massive a évolué vers une exploitation à grande échelle pour le recrutement de botnets et la courtage d'accès.
Comment cela fonctionne
CVE-2026-88772 est un bug de dépassement de mémoire dans la gestion du protocole Datagram Transport Layer Security (DTLS) au sein du composant NSPPE. Lors de l'échange de clés cryptographiques pré-authentication, le moteur analyse les structures d'enregistrements DTLS entrants. Les attaquants envoient des en-têtes d'enregistrement spécialement malformés ou fragmentés, provoquant une corruption des limites de la mémoire heap. Cela détourne le flux de contrôle pour exécuter du shellcode arbitraire avec des privilèges root sur la plateforme FreeBSD.
Après avoir obtenu l'accès, l'attaquant installe un web shell en modifiant les fichiers httpd.conf. Cette modification permet au serveur de traiter les fichiers de paquets logiciels Debian (.deb) comme des scripts PHP. Les web shells sont placés dans des répertoires tels que "/netscaler/gui/vpn/scripts/linux" avec des extensions trompeuses. Dans certaines variantes, les attaquants mappent les requêtes HTTP pour les images .ico vers des fichiers exécutables .sig, cachant le code malveillant derrière des demandes d'images apparemment bénignes. Les journaux peuvent afficher des erreurs 404 pour ces requêtes, mais avec des temps de traitement anormalement longs et des tailles de réponse importantes, indiquant une exécution cachée.
Le malware établit sa persistance en modifiant les permissions de "/bin/sh" et en redémarrant l'appliance. WHIPSHOT exécute des commandes extraites des en-têtes HTTP, tandis que SLAPSHOT crée un pont vers les hôtes internes. Si inactif pendant dix minutes, SLAPSHOT supprime ses fichiers de port et de verrouillage pour minimiser les traces forensiques.
Détails clés
- CVE-2026-88772 a un score CVSS de 9,5 et permet un accès au niveau root via des failles dans la gestion DTLS.
- WHIPSHOT est un web shell PHP qui cache les charges utiles C2 dans des en-têtes HTTP encodés en Base64.
- SLAPSHOT est un tunnel TCP basé sur Python utilisé pour la reconnaissance interne et le mouvement latéral.
- Les attaquants modifient httpd.conf pour exécuter les fichiers .deb et .sig comme des scripts PHP, déguisant les web shells.
- Les données de Censys du 28 septembre 2026 montrent que 42 735 hôtes exécutent NetScaler ADC ou Gateway dans le monde.
- Plusieurs acteurs de la menace exploitent ces failles pour le recrutement de botnets et le courtage d'accès.
Pourquoi c'est important
Les périphériques edge tels que les contrôleurs de livraison d'applications et les passerelles VPN sont des cibles privilégiées car ils sont directement exposés à Internet et se situent souvent hors de la portée des outils de détection et de réponse sur les points de terminaison. La compromission de ces appliances offre aux attaquants une position privilégiée pour se déplacer latéralement dans les réseaux internes. Étant donné que ces appareils traitent ou stockent souvent des identifiants, une violation ici peut entraîner une compromission généralisée des identités et une infiltration plus profonde du réseau.
Pour les ingénieurs logiciels et les responsables IT, cela met en évidence le risque de compter uniquement sur la sécurité périmétrique. L'utilisation d'extensions de fichiers et d'en-têtes HTTP d'apparence légitime rend la détection difficile avec les méthodes traditionnelles basées sur les signatures. Le fait que plusieurs acteurs indépendants exploitent ces failles suggère que les systèmes non corrigés feront face à des tentatives continues de scan automatisé et d'exploitation. Le patching immédiat et la surveillance rigoureuse des journaux des périphériques edge sont essentiels pour atténuer cette menace.
Ce que vous pouvez faire
- Appliquez immédiatement les derniers correctifs Citrix pour CVE-2026-88772 et CVE-2026-88771.
- Surveillez les fichiers httpd.conf pour toute modification non autorisée permettant l'exécution PHP pour des types de fichiers non standards.
- Inspectez les journaux du serveur web pour des réponses 404 inhabituelles avec des temps de traitement élevés ou des tailles de charge utile importantes.
- Vérifiez la présence d'artefacts WHIPSHOT ou SLAPSHOT dans "/netscaler/gui/vpn/scripts/linux".
- Restreignez l'accès Internet aux interfaces de gestion NetScaler lorsque possible.
- Examinez les journaux d'authentification pour détecter des signes de tentatives de force brute ou d'anomalies.
