Read-only-Prüfwerkzeug für Citrix NetScaler CTX697096 (CVE-2026-88771–88778): überprüft Build, CVE-Voraussetzungen und Upgrade-Risiken und durchsucht öffentliche IoCs auf Kompromittierung.
Read-only-Vorbedingungs- und Expositionsprüfer für das Citrix NetScaler ADC / NetScaler Gateway Security Bulletin CTX697096, das CVE-2026-88771 bis CVE-2026-88778 abdeckt.
⚠️ CVE-2026-88771 und CVE-2026-88772 werden aktiv ausgenutzt und sind im CISA KEV-Katalog aufgeführt. Aktualisieren Sie jetzt, und gehen Sie bei internetzugewandten Appliances von einer Kompromittierung aus.
🚨 Neu seit dem 2. Oktober: Ein SAML-Zero-Day trifft auch gepatchte Appliances. Citrix bestätigt ein neues Problem, getrennt von CTX697096: präparierte SAML-Anfragen bringen NetScaler auf den gefixten Builds zum Absturz, und auf einer gepatchten Appliance wurden Befehle ausgeführt. Sie sind betroffen, wenn Ihre Konfiguration
add authentication samlActionoderadd authentication samlIdPProfileenthält (Citrix-Hinweise). Citrix hat am 3. Oktober eine neue Responder-Richtlinie veröffentlicht: Fragen Sie den Citrix-Support danach, und aktualisieren Sie, sobald das neue Bulletin und die Builds verfügbar sind. Der Checker v1.11 zeigt an, ob Sie betroffen sind, ob eine Mitigationsrichtlinie gebunden ist und das Responder-Feature aktiviert ist, und meldet Injektionsversuche seit dem 2. Oktober als „möglicherweise ausgeführt".
Er beantwortet vier Fragen für jeden NetScaler:
--ioc prüft er jeden bisher veröffentlichten öffentlichen Kompromittierungsindikator für CVE-2026-88771 und teilt Ihnen mit, ob Angriffsverkehr vor oder nach Ihrer Behebung auftrat.Für Hintergrundinformationen, eine Zeitleiste und eine schrittweise Behebung lesen Sie den begleitenden Blogbeitrag: CVE-2026-88771 bis CVE-2026-88778 – was Sie wissen sollten und wie Sie Ihren NetScaler reparieren.
Es handelt sich um ein einzelnes POSIX-Shell-Skript ohne Abhängigkeiten. Es läuft auf der Appliance selbst oder gegen eine exportierte ns.conf auf jedem Linux-, macOS- oder WSL-Rechner.
Ohne Schalter prüft das Skript Exposition und Fix-Status. Mit --ioc prüft es zusätzlich auf Kompromittierung: jeden bisher veröffentlichten öffentlichen Kompromittierungsindikator für CVE-2026-88771 und CVE-2026-88772, von Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com und seinen Quellen sowie weiteren (siehe die Credits unten).
Verwenden Sie es zusammen mit dem offiziellen Citrix-IoC-Scan, nicht anstelle davon.
- Die offiziellen IoCs sind nur über die NetScaler Console (Security Advisory, dann Indicators of Compromise) oder über den Citrix-Support verfügbar. Führen Sie diesen Scan zuerst aus, bevor Sie aktualisieren oder neu starten, da einige Spuren möglicherweise nur im Speicher existieren.
- Dieses Skript kennt nur die veröffentlichten Indikatoren. Ein sauberes Ergebnis bedeutet, dass keiner davon in den Dateien und Logs gefunden wurde, die noch auf der Box vorhanden sind. Es beweist nicht, dass die Appliance niemals kompromittiert wurde. Prüfen Sie die Log-Aufbewahrungszeilen, um zu sehen, wie weit das zurückreicht.
- Bei einem HA-Paar führen Sie es auf beiden Knoten aus. Die HA-Dateisynchronisierung kopiert Webshells auf den Peer.
--ioc prüft (nur Appliance)Kontext: Wie viel ist ein sauberes Ergebnis wert?
installns nach /flash kopiert (ns-<build>.gz), und dem ersten Boot nach der Installation (/var/nsinstall/installns_state_post_reboot). Jede Angriffszeile wird mit vor oder nach diesem Zeitpunkt markiert, und die Ausgabe gibt an, woher das Datum stammt. Bei einem verwundbaren Build zeigt es an, wann die Exposition begann, oder dass ein neuerer Build installiert, aber noch nicht in Betrieb ist. Bei Bedarf mit --fixdate überschreiben.ns.log, notice.log und httpaccess-vpn.log. Es warnt, wenn weniger als 7 Tage aufbewahrt werden, da logbasierte Prüfungen nicht weiter zurückblicken können.