
Citrix NetScaler CVE Preconditions Checker gemäß CTX696604 | Unterstützte CVEs : CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817 und CVE-2026-13474
Autor: Derek
Ein Python-Skript zur Überprüfung von NetScaler-Konfigurationsdateien (ns.conf) und zur Feststellung, ob ein Appliance die Vorbedingungen für bestimmte CVEs erfüllt. Das Skript parst die laufende Konfiguration oder gespeicherte Konfigurationsdateien und meldet anfällige Konfigurationen mit detaillierten Ergebnissen.
| CVE | Beschreibung | Geprüfte Vorbedingung |
|---|
| CVE-2026-8451 | SAML IdP-Profil | add authentication samlIdPProfile .* |
| CVE-2026-8452 | Auth/Gateway-Vserver | add authentication vserver .* oder add vpn vserver .* |
| CVE-2026-8655 | Oracle/DNS LB + DNS-Rekursion | Oracle LB, DNS/DOT-Vserver, SSL+DNSoverHTTPS, DNS-Rekursion |
| CVE-2026-10817 | TCP TimeStamp AKTIVIERT | TCP-Profile mit -TimeStamp ENABLED, verfolgt Profil-zu-Vserver/Service-Zuordnung, behandelt Standard-Profil-Vererbung |
| CVE-2026-13474 | HTTP/2 AKTIVIERT | HTTP-Profile mit -http2 ENABLED, verfolgt Profil-zu-Vserver-Zuordnung, behandelt Standard-Profil-Vererbung |
nstcp_default_profile, nshttp_default_profile) anfällige Einstellungen haben und listet alle erbenden Vserver/Services auf.sshpass oder SSH über paramiko (reines Python).--json-Flag für CI/CD-Pipeline-Integration.--quiet zur Anzeige nur anfälliger CVEs.git clone https://github.com/derekpreston81/CVE_ADC_IOC_2026.git
cd CVE_ADC_IOC_2026
pip install -r requirements.txt
Hinweis: Das Skript funktioniert für den lokalen Dateimodus nur mit der Python-Standardbibliothek.
paramikowird nur für das Abrufen per SSH benötigt.
ns.conf-Datei prüfenpython netscaler_cve_checker.py /pfad/zu/ns.conf
python netscaler_cve_checker.py --ssh 192.168.1.1 nsroot password
Das Skript versucht zuerst automatisch sshpass, dann fällt es auf paramiko zurück.
python netscaler_cve_checker.py --ssh-paramiko 192.168.1.1 nsroot password
python netscaler_cve_checker.py --json /pfad/zu/ns.conf
python netscaler_cve_checker.py --quiet /pfad/zu/ns.conf
Von der NetScaler CLI (oder SSH):
show ns runningconfig > /var/tmp/ns.conf
Dann ns.conf per SCP/SFTP herunterladen und das Prüfskript lokal ausführen.
Die Flags --ssh oder --ssh-paramiko verwenden (siehe oben). Das Skript führt show ns runningconfig auf dem Appliance aus und parst die Ausgabe.
================================================================================
NetScaler CVE Preconditions Checker
Version: 1.1
================================================================================
[CVE-2026-8451] SAML-IdP-Profil-Konfiguration
Status: NICHT ANFÄLLIG (Schweregrad: KEINER)
Vorbedingung: add authentication samlIdPProfile .*
✓ Keine passenden Vorbedingungen gefunden.
[CVE-2026-8452] Authentifizierungs-Vserver / Gateway (VPN)-Vserver
Status: ANFÄLLIG (Schweregrad: HOCH)
Vorbedingungen:
- add authentication vserver .* (AAA-Vserver)
- add vpn vserver .* (Gateway: VPN, ICA Proxy, CVPN, RDP Proxy)
⚠ Ergebnisse:
VPN/Gateway-Vserver (2):
> add vpn vserver GW_VPN SSL 10.0.0.10 443 -icaOnly ON
> add vpn vserver RDP_PROXY SSL 10.0.0.11 443
Empfehlung: AAA- und VPN-Vserver überprüfen. Patches einspielen und Zugriff einschränken.
[CVE-2026-10817] TCP-Profile mit TimeStamp AKTIVIERT
Status: ANFÄLLIG (Schweregrad: KRITISCH)
Vorbedingung: TCP-Profile mit -TimeStamp ENABLED
⚠ Ergebnisse:
TCP-Profile mit TimeStamp AKTIVIERT (1):
> Profil: custom_profile
Konfig: add ns tcpProfile custom_profile -TimeStamp ENABLED
Zugehörige Vserver (1):
- test_server (add lb vserver)
⚠ STANDARD-PROFIL (nstcp_default_profile) hat TimeStamp AKTIVIERT!
Alle Vserver/Services ohne explizites TCP-Profil sind betroffen.
Standard-betroffene Vserver (15):
- vs1 (add lb vserver)
- vs2 (add cs vserver)
...
Empfehlung: TimeStamp in TCP-Profilen deaktivieren, sofern nicht erforderlich.
================================================================================
ZUSAMMENFASSUNG
================================================================================
CVE-2026-8451: SICHER
CVE-2026-8452: ANFÄLLIG
CVE-2026-8655: SICHER
CVE-2026-10817: ANFÄLLIG
CVE-2026-13474: SICHER
Gesamt geprüfte CVEs: 5
Anfällig: 2
Sicher: 3
HANDLUNGSBEDARF: Ergebnisse oben überprüfen und Hersteller-Patches einspielen.
================================================================================
sshpass not foundInstallieren Sie sshpass auf Ihrem System oder verwenden Sie stattdessen --ssh-paramiko:
# Ubuntu/Debian
sudo apt-get install sshpass
# RHEL/CentOS/Rocky
sudo yum install sshpass
# macOS
brew install sshpass
paramiko nicht installiertpip install paramiko
Dann --ssh-paramiko für den SSH-Modus verwenden.
Dieses Skript wird wie besehen zu Sicherheitsbewertungs- und Compliance-Zwecken bereitgestellt. Nutzung auf eigenes Risiko. Überprüfen Sie die Ergebnisse stets anhand der Sicherheitshinweise des Herstellers, bevor Sie Änderungen vornehmen.
Derek