đ Contexte PubliĂ© sur GitHub (ThomasPoppelgaard/netscaler-ctx697096-checker), cet outil est un script POSIX shell en lecture seule destinĂ© Ă vĂ©rifier lâexposition et la compromission des appliances Citrix NetScaler ADC / NetScaler Gateway face aux bulletins de sĂ©curitĂ© CTX697096 (CVE-2026-88771 Ă CVE-2026-88778) et CTX697174 (CVE-2026-88779).
â ïž VulnĂ©rabilitĂ©s couvertes CVE-2026-88771 et CVE-2026-88772 : exploitĂ©es activement dans la nature, inscrites au CISA KEV catalog CVE-2026-88779 (CVSS 8.7) : attaque SAML par requĂȘtes craftĂ©es crashant les NetScalers patchĂ©s depuis le 2 octobre, dans le cadre dâattaques ciblĂ©es Versions corrigĂ©es pour CVE-2026-88779 : 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS, 13.1-37.282 FIPS/NDcPP Les appliances dĂ©jĂ patchĂ©es pour CTX697096 doivent ĂȘtre mises Ă jour une seconde fois đ ïž FonctionnalitĂ©s du checker (v1.12) VĂ©rification du build vs versions corrigĂ©es, dĂ©tection des releases en fin de vie Analyse des prĂ©conditions de configuration pour chaque CVE (partitions admin incluses) DĂ©tection de problĂšmes potentiels lors de la mise Ă jour Avec --ioc : sweep complet des indicateurs de compromission publiĂ©s par Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com, etc. đš IoCs et artefacts de compromission recherchĂ©s Webshells : .ctxs.receiver, LogonPoint/.local_journal, nsg64.deb, nsgclient18.deb, code PHP obfusquĂ© Implants : nsmon.pl (Perl), agent Platypus (TENEX), SLAPSHOT (slapshot.py, whipd.py), WHIPSHOT Fichiers suspects : /.x, /s, lula, /var/1.py, update_c*.pl, themes/wt88771*, /var/tmp/.s, x.sh Backdoor : compte sec_monitor, EPA default group NO_AUTH, nsmon.pl en cron RĂ©seau : 99 IPs attaquantes connues, domaines echvista.com, entretiensol.com, white-guard.pro, gsocket.io, pylrk.cc, oast.fun, dnsl.cc, gs.thc.org, webhook.site, dnshook.site Techniques dâinjection : fake pitboss messages, ${IFS}, backticks, base64 en User-Agent, commandes FreeBSD fetch CVE-2019-19781 (NOTROBIN) : artefacts legacy Ă©galement dĂ©tectĂ©s đ Type dâarticle Il sâagit dâune publication dâoutil open-source accompagnĂ©e dâune analyse technique dĂ©taillĂ©e des vulnĂ©rabilitĂ©s, des techniques dâexploitation et des indicateurs de compromission associĂ©s aux CVE-2026-88771 Ă CVE-2026-88779 sur Citrix NetScaler.
...