Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
netscaler-ctx697096-checker — Comprobador de solo lectura para Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica la compilación, las precondiciones de CVE y los riesgos de actualización, y rastrea los IoC públicos en busca de compromisos. | Kitploit
Herramientas/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónAnálisis ForenseSeguridad Web
Seguridad de Redes
Inteligencia de Amenazas
Respuesta a Incidentes
Análisis de Registros
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Comprobador de solo lectura para Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica la compilación, las precondiciones de CVE y los riesgos de actualización, y rastrea los IoC públicos en busca de compromisos.

Ver RepositorioSitio web
1225hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

netscaler-ctx697096-checker

Comprobador de precondiciones y exposición de solo lectura para el boletín de seguridad de Citrix NetScaler ADC / NetScaler Gateway CTX697096, que cubre CVE-2026-88771 hasta CVE-2026-88778.

⚠️ CVE-2026-88771 y CVE-2026-88772 se explotan en la naturaleza y están incluidos en el catálogo CISA KEV. Actualice ahora y asuma compromiso en los dispositivos expuestos a internet.

🚨 Novedad desde el 2 de octubre: un zero-day de SAML también afecta a dispositivos parcheados. Citrix confirma un nuevo problema, independiente de CTX697096: solicitudes SAML manipuladas provocan el fallo de NetScalers en las versiones corregidas, y se han observado comandos ejecutándose en un dispositivo parcheado. Está afectado si su configuración tiene add authentication samlAction o add authentication samlIdPProfile (guía de Citrix). Citrix publicó una nueva política de responder el 3 de octubre: solicítela al Soporte de Citrix, y actualice en cuanto salgan el nuevo boletín y las nuevas versiones. El comprobador v1.11 muestra si está afectado, si hay una política de mitigación vinculada y la función Responder está activada, e informa de los intentos de inyección desde el 2 de octubre como "puede que se hayan ejecutado".

Responde a cuatro preguntas para cada NetScaler:

  1. ¿Es vulnerable esta versión? Comprueba la versión frente a las versiones corregidas y marca las versiones al final de su vida útil.
  2. ¿Cuáles de las ocho precondiciones de CVE cumple esta configuración? Comprueba la partición predeterminada y todas las particiones de administración.
  3. ¿Qué podría salir mal durante la actualización? Marca los problemas de actualización conocidos según la guía de Citrix.
  4. ¿Me han hackeado? Con --ioc, comprueba todos los indicadores públicos de compromiso de CVE-2026-88771 publicados hasta ahora, y le indica si el tráfico de ataque llegó antes o después de su corrección.

Para obtener contexto, una cronología y una remediación paso a paso, consulte la entrada de blog que lo acompaña: CVE-2026-88771 hasta CVE-2026-88778 – lo que debería saber y cómo corregir su NetScaler.

Es un único script de shell POSIX sin dependencias. Se ejecuta en el propio dispositivo o contra un ns.conf exportado en cualquier máquina Linux, macOS o WSL.


Comprobación de corrección y barrido de IoC

Sin modificadores, el script comprueba la exposición y el estado de la corrección. Con --ioc, también comprueba si hay compromiso: todos los indicadores públicos de compromiso de CVE-2026-88771 y CVE-2026-88772 publicados hasta ahora, de Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com y sus fuentes, y otros (véanse los créditos más abajo).

Úselo junto con el escaneo oficial de IoC de Citrix, no en lugar de él.

  • Los IoC oficiales solo están disponibles a través de NetScaler Console (Security Advisory, luego Indicators of Compromise) o del Soporte de Citrix. Ejecute ese escaneo primero, antes de actualizar o reiniciar, porque algunos rastros pueden existir solo en memoria.
  • Este script solo conoce los indicadores que se han publicado. Un resultado limpio significa que ninguno de ellos se encontró en los archivos y registros que aún están en el dispositivo. No demuestra que el dispositivo nunca haya sido comprometido. Revise las líneas de retención de registros para ver hasta dónde llega esa comprobación.
  • En un par HA, ejecútelo en ambos nodos. La sincronización de archivos HA copia los webshells al nodo par.

Qué comprueba --ioc (solo en el dispositivo)

Contexto: ¿cuánto vale un resultado limpio?

  • Cuándo empezó a ejecutarse la versión corregida. Se toma del kernel que installns copia a /flash (ns-<build>.gz) y del primer arranque tras la instalación (/var/nsinstall/installns_state_post_reboot). Cada línea de ataque se etiqueta como anterior o posterior a este momento, y la salida indica de dónde procede la fecha. En una versión vulnerable muestra cuándo comenzó la exposición, o que hay una versión más reciente instalada pero aún no en ejecución. Anule con --fixdate si es necesario.
  • Último arranque. Muestra si aún se pueden encontrar rastros en memoria, y advierte si un dispositivo vulnerable se reinició recientemente.
  • Retención de registros para ns.log, notice.log y httpaccess-vpn.log. Advierte cuando se conservan menos de 7 días, porque las comprobaciones basadas en registros no pueden ver más atrás.
Descargar herramienta