
Comprobador de precondiciones de CVE de Citrix NetScaler según CTX696604 | CVE compatibles: CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817 y CVE-2026-13474
Autor: Derek
Un script en Python para inspeccionar archivos de configuración de NetScaler (ns.conf) y determinar si un appliance cumple las precondiciones para CVEs específicos. El script analiza la configuración en ejecución o archivos de configuración guardados e informa de configuraciones vulnerables con hallazgos detallados.
| CVE | Descripción | Precondición comprobada |
|---|---|---|
| CVE-2026-8451 | Perfil SAML IdP | add authentication samlIdPProfile .* |
| CVE-2026-8452 | Vserver de autenticación / Gateway | add authentication vserver .* o add vpn vserver .* |
| CVE-2026-8655 | Oracle/DNS LB + Recursión DNS | Oracle LB, vservers DNS/DOT, SSL+DNSoverHTTPS, resolución recursiva DNS |
| CVE-2026-10817 | TimeStamp TCP HABILITADO | Perfiles TCP con -TimeStamp ENABLED, traza el mapeo perfil-a-vserver/servicio, gestiona la herencia del perfil predeterminado |
| CVE-2026-13474 | HTTP/2 HABILITADO | Perfiles HTTP con -http2 ENABLED, traza el mapeo perfil-a-vserver, gestiona la herencia del perfil predeterminado |
nstcp_default_profile, nshttp_default_profile) tienen ajustes vulnerables y enumera todos los vservers/servicios que los heredan.sshpass, o SSH mediante paramiko (Python puro).--json para integración con pipelines CI/CD.--quiet para mostrar solo los CVEs vulnerables.git clone https://github.com/derekpreston81/CVE_ADC_IOC_2026.git
cd CVE_ADC_IOC_2026
pip install -r requirements.txt
Nota: El script funciona solo con la biblioteca estándar de Python para el modo de archivo local.
paramikosolo es necesario para la obtención por SSH.
ns.conf localpython netscaler_cve_checker.py /path/to/ns.conf
python netscaler_cve_checker.py --ssh 192.168.1.1 nsroot password
El script intentará usar sshpass primero y luego recurrirá a paramiko.
python netscaler_cve_checker.py --ssh-paramiko 192.168.1.1 nsroot password
python netscaler_cve_checker.py --json /path/to/ns.conf
python netscaler_cve_checker.py --quiet /path/to/ns.conf
Desde la CLI de NetScaler (o SSH):
show ns runningconfig > /var/tmp/ns.conf
Luego descarga ns.conf por SCP/SFTP y ejecuta el comprobador localmente.
Usa los indicadores --ssh o --ssh-paramiko (ver arriba). El script ejecuta show ns runningconfig en el appliance y analiza la salida.
================================================================================
NetScaler CVE Preconditions Checker
Version: 1.1
================================================================================
[CVE-2026-8451] SAML IdP Profile Configuration
Status: NOT VULNERABLE (Severity: NONE)
Precondition: add authentication samlIdPProfile .*
✓ No matching preconditions found.
[CVE-2026-8452] Authentication Vserver / Gateway (VPN) Vserver
Status: VULNERABLE (Severity: HIGH)
Preconditions:
- add authentication vserver .* (AAA Vserver)
- add vpn vserver .* (Gateway: VPN, ICA Proxy, CVPN, RDP Proxy)
⚠ Findings:
VPN/Gateway Vservers (2):
> add vpn vserver GW_VPN SSL 10.0.0.10 443 -icaOnly ON
> add vpn vserver RDP_PROXY SSL 10.0.0.11 443
Recommendation: Review AAA and VPN vservers. Apply patches and restrict access.
[CVE-2026-10817] TCP Profiles with TimeStamp ENABLED
Status: VULNERABLE (Severity: CRITICAL)
Precondition: TCP profiles with -TimeStamp ENABLED
⚠ Findings:
TCP Profiles with TimeStamp ENABLED (1):
> Profile: custom_profile
Config: add ns tcpProfile custom_profile -TimeStamp ENABLED
Attached Vservers (1):
- test_server (add lb vserver)
⚠ DEFAULT PROFILE (nstcp_default_profile) has TimeStamp ENABLED!
All vservers/services without explicit TCP profile are impacted.
Default-impacted Vservers (15):
- vs1 (add lb vserver)
- vs2 (add cs vserver)
...
Recommendation: Disable TimeStamp on TCP profiles unless required.
================================================================================
SUMMARY
================================================================================
CVE-2026-8451: SAFE
CVE-2026-8452: VULNERABLE
CVE-2026-8655: SAFE
CVE-2026-10817: VULNERABLE
CVE-2026-13474: SAFE
Total CVEs checked: 5
Vulnerable: 2
Safe: 3
ACTION REQUIRED: Review findings above and apply vendor patches.
================================================================================
sshpass not foundInstala sshpass en tu sistema, o usa --ssh-paramiko en su lugar:
# Ubuntu/Debian
sudo apt-get install sshpass
# RHEL/CentOS/Rocky
sudo yum install sshpass
# macOS
brew install sshpass
paramiko no instaladopip install paramiko
Luego usa --ssh-paramiko para el modo SSH.
Este script se proporciona tal cual para fines de evaluación de seguridad y cumplimiento. Úsalo bajo tu propia responsabilidad. Siempre valida los hallazgos contra los avisos de seguridad del proveedor antes de aplicar cambios.
Derek