Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
netscaler-ctx697096-checker — Read-only-Prüfwerkzeug für Citrix NetScaler CTX697096 (CVE-2026-88771–88778): überprüft Build, CVE-Voraussetzungen und Upgrade-Risiken und durchsucht öffentliche IoCs auf Kompromittierung. | Kitploit
Tools/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)AufklärungSchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungForensikWebsicherheitNetzwerksicherheit
Bedrohungsanalyse
Incident Response
Log-Analyse
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Read-only-Prüfwerkzeug für Citrix NetScaler CTX697096 (CVE-2026-88771–88778): überprüft Build, CVE-Voraussetzungen und Upgrade-Risiken und durchsucht öffentliche IoCs auf Kompromittierung.

Repository anzeigenWebseite
1227vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

netscaler-ctx697096-checker

Read-only-Vorbedingungs- und Expositionsprüfer für das Citrix NetScaler ADC / NetScaler Gateway Security Bulletin CTX697096, das CVE-2026-88771 bis CVE-2026-88778 abdeckt.

⚠️ CVE-2026-88771 und CVE-2026-88772 werden aktiv ausgenutzt und sind im CISA KEV-Katalog aufgeführt. Aktualisieren Sie jetzt, und gehen Sie bei internetzugewandten Appliances von einer Kompromittierung aus.

🚨 Neu seit dem 2. Oktober: Ein SAML-Zero-Day trifft auch gepatchte Appliances. Citrix bestätigt ein neues Problem, getrennt von CTX697096: präparierte SAML-Anfragen bringen NetScaler auf den gefixten Builds zum Absturz, und auf einer gepatchten Appliance wurden Befehle ausgeführt. Sie sind betroffen, wenn Ihre Konfiguration add authentication samlAction oder add authentication samlIdPProfile enthält (Citrix-Hinweise). Citrix hat am 3. Oktober eine neue Responder-Richtlinie veröffentlicht: Fragen Sie den Citrix-Support danach, und aktualisieren Sie, sobald das neue Bulletin und die Builds verfügbar sind. Der Checker v1.11 zeigt an, ob Sie betroffen sind, ob eine Mitigationsrichtlinie gebunden ist und das Responder-Feature aktiviert ist, und meldet Injektionsversuche seit dem 2. Oktober als „möglicherweise ausgeführt".

Er beantwortet vier Fragen für jeden NetScaler:

  1. Ist dieser Build verwundbar? Er prüft den Build gegen die gefixten Versionen und markiert End-of-Life-Releases.
  2. Welche der acht CVE-Vorbedingungen erfüllt diese Konfiguration? Er prüft die Standardpartition und jede Admin-Partition.
  3. Was könnte während des Upgrades schiefgehen? Er markiert bekannte Upgrade-Probleme aus den Citrix-Hinweisen.
  4. Wurde ich gehackt? Mit --ioc prüft er jeden bisher veröffentlichten öffentlichen Kompromittierungsindikator für CVE-2026-88771 und teilt Ihnen mit, ob Angriffsverkehr vor oder nach Ihrer Behebung auftrat.

Für Hintergrundinformationen, eine Zeitleiste und eine schrittweise Behebung lesen Sie den begleitenden Blogbeitrag: CVE-2026-88771 bis CVE-2026-88778 – was Sie wissen sollten und wie Sie Ihren NetScaler reparieren.

Es handelt sich um ein einzelnes POSIX-Shell-Skript ohne Abhängigkeiten. Es läuft auf der Appliance selbst oder gegen eine exportierte ns.conf auf jedem Linux-, macOS- oder WSL-Rechner.


Fix-Prüfung und IoC-Sweep

Ohne Schalter prüft das Skript Exposition und Fix-Status. Mit --ioc prüft es zusätzlich auf Kompromittierung: jeden bisher veröffentlichten öffentlichen Kompromittierungsindikator für CVE-2026-88771 und CVE-2026-88772, von Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com und seinen Quellen sowie weiteren (siehe die Credits unten).

Verwenden Sie es zusammen mit dem offiziellen Citrix-IoC-Scan, nicht anstelle davon.

  • Die offiziellen IoCs sind nur über die NetScaler Console (Security Advisory, dann Indicators of Compromise) oder über den Citrix-Support verfügbar. Führen Sie diesen Scan zuerst aus, bevor Sie aktualisieren oder neu starten, da einige Spuren möglicherweise nur im Speicher existieren.
  • Dieses Skript kennt nur die veröffentlichten Indikatoren. Ein sauberes Ergebnis bedeutet, dass keiner davon in den Dateien und Logs gefunden wurde, die noch auf der Box vorhanden sind. Es beweist nicht, dass die Appliance niemals kompromittiert wurde. Prüfen Sie die Log-Aufbewahrungszeilen, um zu sehen, wie weit das zurückreicht.
  • Bei einem HA-Paar führen Sie es auf beiden Knoten aus. Die HA-Dateisynchronisierung kopiert Webshells auf den Peer.

Was --ioc prüft (nur Appliance)

Kontext: Wie viel ist ein sauberes Ergebnis wert?

  • Wann der gefixte Build zu laufen begann. Entnommen aus dem Kernel, den installns nach /flash kopiert (ns-<build>.gz), und dem ersten Boot nach der Installation (/var/nsinstall/installns_state_post_reboot). Jede Angriffszeile wird mit vor oder nach diesem Zeitpunkt markiert, und die Ausgabe gibt an, woher das Datum stammt. Bei einem verwundbaren Build zeigt es an, wann die Exposition begann, oder dass ein neuerer Build installiert, aber noch nicht in Betrieb ist. Bei Bedarf mit --fixdate überschreiben.
  • Letzter Boot. Es zeigt an, ob In-Memory-Spuren noch gefunden werden können, und warnt, wenn eine verwundbare Box kürzlich neu gestartet wurde.
  • Log-Aufbewahrung für ns.log, notice.log und httpaccess-vpn.log. Es warnt, wenn weniger als 7 Tage aufbewahrt werden, da logbasierte Prüfungen nicht weiter zurückblicken können.
Tool herunterladen