Novinky

Citrix NetScaler: útočníci zneužívají chybu v DTLS k získání root přístupu a nasazují webshell WHIPSHOT

Novinky Date: Zobrazení: 7

Citrix NetScaler: útočníci zneužívají chybu v DTLS k získání root přístupu a nasazují webshell WHIPSHOT

Výzkumníci zveřejnili technické podrobnosti o kritické zranitelnosti CVE-2026-88772 v zařízeních Citrix NetScaler ADC a NetScaler Gateway, která je aktivně zneužívána. Zranitelnost má skóre CVSS 9,5 a jde o přetečení paměti při zpracování protokolu DTLS v komponentě NetScaler Packet Processing Engine (NSPPE). Zároveň Mandiant a Google Threat Intelligence Group popsaly útoky, při nichž útočníci na napadených zařízeních nasazují nástroje WHIPSHOT a SLAPSHOT. CISA obě kritické chyby NetScaleru přidala do katalogu zneužívaných zranitelností v neděli 27. září a Citrix potvrdil zneužívání téhož dne a vydal k oběma opravy, spolu s dalšími šesti chybami.

Podle analýzy výzkumníka watchTowr Siny Kheirkhaha vzniká chyba nesprávnou prací s vyrovnávací pamětí při skládání fragmentovaných handshake zpráv DTLS. Zpráva o délce 120 bajtů může dorazit jako 120 fragmentů, z nichž každý má deklarovanou délku 120, ale skutečnou délku fragmentu jen jeden bajt. Pomocná vyrovnávací paměť má kapacitu 35 840 bajtů, jeden paket může mít 1 459 bajtů a při vhodném sestavení může přetečení dosáhnout přibližně 174 kB. Výzkumníci ukázali, že s využitím systémového volání mprotect() lze obejít ochranu NX a přesměrovat běh programu na libovolný shellkód s právy root, a to bez předchozího přihlášení. Současně s ní byla zveřejněna zranitelnost CVE-2026-88771, která je zneužívána společně s touto chybou.

Mandiant a GTIG pozorovaly zneužívání v září 2026. Cíle se nacházely v Severní Americe a Evropě a patřily do sektorů státní správy, finančních služeb, technologií, vzdělávání a právních služeb. Po získání přístupu útočníci nasazují WHIPSHOT, webshell v PHP, který z hlaviček HTTP vyčítá příkazy a data zakódovaná v Base64, provádí je a vrací výsledky. Škodlivý kód se maskuje jako soubory s příponou .deb nebo .sig. SLAPSHOT je tunelovací nástroj v Pythonu, který funguje jako vnitřní síťový most: přijímá příkazy z WHIPSHOTu a předává libovolné TCP toky na hostitele uvnitř sítě. Po deseti minutách nečinnosti po sobě odstraňuje stopy.

Image

Pro hledání kompromitace se doporučuje kontrolovat několik indicií. Jde o změny v adresáři /netscaler/gui/vpn/scripts/linux/, úpravy souboru httpd.conf, které způsobí zpracování souborů .deb jako skriptů PHP, odpovědi HTTP 404 s neobvykle dlouhým zpracováním a záznamy v přístupových logech odkazující na neexistující soubory .sig. Protože útočníci mohou po získání root přístupu zasahovat do konfigurace i logů, je vhodné počítat s tím, že zařízení, které bylo před instalací záplat vystaveno internetu, mohlo být kompromitováno už před opravou.

Praktický závěr je jednoznačný. Organizace, které provozují NetScaler ADC nebo Gateway, by měly bez odkladu nasadit dostupné bezpečnostní aktualizace a poté zkontrolovat zařízení na uvedené indikátory. Mandiant upozorňuje, že okrajová zařízení dostupná z internetu zůstávají pro útočníky atraktivním cílem, protože stojí mimo dosah nástrojů typu EDR. To znamená, že jejich monitoring musí obstarat jiné prostředky, například sběr logů, kontrola integrity konfigurace a sledování neobvyklých odchozích spojení. Aktuální přehled nově zařazených zranitelností včetně záznamů o NetScaleru najdete také v samostatném článku o katalogu CISA KEV.

Další články