🔍 Contexte Publié sur GitHub (ThomasPoppelgaard/netscaler-ctx697096-checker), cet outil est un script POSIX shell en lecture seule destiné à vérifier l’exposition et la compromission des appliances Citrix NetScaler ADC / NetScaler Gateway face aux bulletins de sécurité CTX697096 (CVE-2026-88771 à CVE-2026-88778) et CTX697174 (CVE-2026-88779).
⚠️ Vulnérabilités couvertes CVE-2026-88771 et CVE-2026-88772 : exploitées activement dans la nature, inscrites au CISA KEV catalog CVE-2026-88779 (CVSS 8.7) : attaque SAML par requêtes craftées crashant les NetScalers patchés depuis le 2 octobre, dans le cadre d’attaques ciblées Versions corrigées pour CVE-2026-88779 : 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS, 13.1-37.282 FIPS/NDcPP Les appliances déjà patchées pour CTX697096 doivent être mises à jour une seconde fois 🛠️ Fonctionnalités du checker (v1.12) Vérification du build vs versions corrigées, détection des releases en fin de vie Analyse des préconditions de configuration pour chaque CVE (partitions admin incluses) Détection de problèmes potentiels lors de la mise à jour Avec --ioc : sweep complet des indicateurs de compromission publiés par Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com, etc. 🚨 IoCs et artefacts de compromission recherchés Webshells : .ctxs.receiver, LogonPoint/.local_journal, nsg64.deb, nsgclient18.deb, code PHP obfusqué Implants : nsmon.pl (Perl), agent Platypus (TENEX), SLAPSHOT (slapshot.py, whipd.py), WHIPSHOT Fichiers suspects : /.x, /s, lula, /var/1.py, update_c*.pl, themes/wt88771*, /var/tmp/.s, x.sh Backdoor : compte sec_monitor, EPA default group NO_AUTH, nsmon.pl en cron Réseau : 99 IPs attaquantes connues, domaines echvista.com, entretiensol.com, white-guard.pro, gsocket.io, pylrk.cc, oast.fun, dnsl.cc, gs.thc.org, webhook.site, dnshook.site Techniques d’injection : fake pitboss messages, ${IFS}, backticks, base64 en User-Agent, commandes FreeBSD fetch CVE-2019-19781 (NOTROBIN) : artefacts legacy également détectés 📋 Type d’article Il s’agit d’une publication d’outil open-source accompagnée d’une analyse technique détaillée des vulnérabilités, des techniques d’exploitation et des indicateurs de compromission associés aux CVE-2026-88771 à CVE-2026-88779 sur Citrix NetScaler.
...