Înapoi la toate articolele
Awarely Monitor
6 min4 surse

Citrix NetScaler: exploatare din septembrie, inclusiv în Europa. De ce un patch nu mai este suficient

Google și Mandiant spun că atacatorii au obținut acces root pe dispozitive NetScaler încă de la începutul lui septembrie, înainte de buletinul Citrix din 27 septembrie. Ținte: guvern, finanțe, tehnologie, educație și servicii profesionale, în America de Nord și Europa. Răspunsul la întrebarea rămasă deschisă în analiza noastră din 29 septembrie.

Pe 29 septembrie am publicat o analiză a celor două vulnerabilități zero-day din Citrix NetScaler ADC și Gateway, CVE-2026-88771 și CVE-2026-88772. Una dintre întrebările rămase deschise atunci era dacă exploatarea a ajuns și în Europa. Pe 30 septembrie, Google Threat Intelligence Group și Mandiant au publicat un răspuns.

Potrivit analizei lor, exploatarea a început cel puțin la începutul lui septembrie 2026, adică înainte de buletinul Citrix din 27 septembrie, iar țintele includ organizații din America de Nord și din Europa. Asta schimbă și răspunsul practic: pentru un dispozitiv expus în această perioadă, un patch aplicat acum nu mai spune nimic despre ce s-a întâmplat înainte de patch.

02

Ce este confirmat

  • GTIG și Mandiant au observat exploatarea la sfârșitul lui septembrie, cu începutul activității cel puțin la începutul lunii, înainte de divulgarea publică. Sectoare: guvern, servicii financiare, tehnologie, educație și servicii juridice și profesionale. Regiuni: America de Nord și Europa.
  • CVE-2026-88772 este descrisă de GTIG ca o corupere de memorie pre-autentificare în procesarea pachetelor DTLS, folosită pentru acces la nivel de root. Pentru CVE-2026-88771, analiza nu detaliază natura vulnerabilității. Citrix a confirmat în buletin că a observat exploatarea ambelor, iar CISA le-a adăugat în KEV pe 27 septembrie.
  • Activitate după exploatare, la nivel general: modificarea configurației serverului web ca să execute fișiere drept scripturi, acces persistent cu privilegii ridicate, web shell-uri PHP și instrumente Python de tunelare, recunoaștere internă manuală, furt de credențiale și trecerea prin proxy-uri interne spre sistemele din spate. Familiile de programe malițioase sunt numite WHIPSHOT, un web shell PHP, și SLAPSHOT, un instrument Python de tunelare.
  • Nu există atribuire. Potrivit The Hacker News, mai mulți actori independenți exploatează vulnerabilitățile, iar GreyNoise a detectat exploatare suplimentară a CVE-2026-88771 începând cu 28 septembrie. The Hacker News vorbește despre zeci de organizații afectate, cifră pe care o atribuim publicației, nu GTIG.
03

Ce nu se știe

  • Câte organizații sunt compromise în total și câte sunt în Europa sau în România.
  • Vectorul inițial exact. GTIG spune că nu dispune de un exemplar de exploit.
  • Dacă CVE-2026-88771 are aceeași cauză sau aceeași cale de exploatare ca CVE-2026-88772.
  • Durata și amploarea furtului de date din organizațiile compromise.
04

De ce patch-ul nu mai este suficient

În analiza din 29 septembrie am recomandat să păstrezi dovezile înainte de actualizare. Informația nouă ridică miza: dacă un atacator a avut acces root, dispozitivul nu mai poate fi considerat de încredere doar pentru că a fost actualizat. The Hacker News relatează că recomandarea este o reconstruire completă a dispozitivului, nu doar patch.

Este și logica fișei GTIG, care ordonează răspunsul astfel: patch imediat la versiunile corectate (14.1-73.37 sau 13.1-64.23 și ulterioare), izolarea dispozitivelor compromise sau suspecte, oprirea sincronizării între dispozitivele pereche până când ambele sunt validate, restricționarea traficului de ieșire, rotirea credențialelor, revocarea sesiunilor și auditarea sistemelor din aval.

05

Credențialele pe care le ține un NetScaler

Un NetScaler stă între utilizatori și aplicații. De aceea, lista de rotit din recomandările GTIG este lungă: conturile de administrare ale dispozitivului, cheile SSH, certificatele TLS, conturile de serviciu pentru LDAP, RADIUS și TACACS, șirurile SNMP și credențialele de API. Sunt revocate și sesiunile de administrare, de gateway, VPN și de acces la aplicații virtualizate. Se verifică și serverele din aval, de pildă cele care publică aplicații virtuale.

Dacă rotești doar parola de administrare a dispozitivului, lași în funcțiune restul cheilor pe care atacatorul le-a putut citi.

06

Dacă nu poți face patch azi

GTIG enumeră măsuri de întărire pentru perioada în care actualizarea întârzie: dezactivarea DTLS acolo unde operațional se poate, blocarea traficului UDP/443 de intrare la firewall-ul din amonte, listarea albă a adreselor IP de acces, restricționarea administrării la rețele dedicate și evitarea expunerii adresei de administrare la internet.

Atenție la limită: DTLS privește CVE-2026-88772. Buletinul Citrix spune că CVE-2026-88771 afectează orice implementare, în configurația implicită, fără altă funcție activată. Din cele două surse, înțelegerea noastră este că oprirea DTLS nu acoperă CVE-2026-88771, deci nu poate înlocui actualizarea. Măsurile sunt un plasture temporar.

07

Pașii, în ordinea nouă

  • Stabilește fereastra de expunere: de când este expus fiecare dispozitiv la internet? Orice dispozitiv expus de la începutul lui septembrie intră în ipoteza „posibil compromis”, chiar dacă astăzi este actualizat.
  • Păstrează dovezile înainte de orice repornire: instantanee ale mașinii virtuale cu starea memoriei, jurnalele de sistem și de acces web, istoricul proceselor, după ghidul GTIG.
  • Verifică compromiterea cu indicatorii și pașii din ghidul GTIG și din buletinul Citrix, nu din memorie. Dacă nu ai competența, cheamă acum un furnizor de răspuns la incidente.
  • Actualizează, apoi reconstruiește din imagine curată orice dispozitiv confirmat sau suspectat compromis, nu doar îl repari pe loc.
  • Rotește tot ce a trecut prin dispozitiv, nu doar parola de administrare, și revocă sesiunile active.
  • Furnizori: dacă NetScaler-ul este operat de un terț, cere în scris data de la care dispozitivul a fost expus, versiunea, data patch-ului, rezultatul verificării și dacă a fost reconstruit. „Este actualizat” nu răspunde la nicio întrebare despre trecut.
08

Legătura cu NIS2

Pentru entitățile esențiale și importante, un dispozitiv de acces compromis într-un serviciu esențial poate însemna un incident semnificativ. Termenele sunt de 24 de ore pentru avertizarea timpurie și de 72 de ore pentru raportul inițial, calculate de la momentul în care ai luat cunoștință. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate, iar DNSC a publicat o alertă despre aceste vulnerabilități pe 28 septembrie.

Dacă găsești o compromitere, notează exact când și cum ai aflat. Acela este momentul de la care curg termenele, iar jurnalele din ghidul de mai sus sunt și dovada ta.

Awarely Monitor poate urmări intrările KEV relevante pentru inventarul tău și poate semnala când un dispozitiv de la marginea rețelei apare în catalog. Patch-ul, investigația și raportarea rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele