Comprobador de solo lectura para Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica la compilación, las precondiciones de CVE y los riesgos de actualización, y rastrea los IoC públicos en busca de compromisos.
Comprobador de precondiciones y exposición de solo lectura para el boletín de seguridad de Citrix NetScaler ADC / NetScaler Gateway CTX697096, que cubre CVE-2026-88771 hasta CVE-2026-88778.
⚠️ CVE-2026-88771 y CVE-2026-88772 se explotan en la naturaleza y están incluidos en el catálogo CISA KEV. Actualice ahora y asuma compromiso en los dispositivos expuestos a internet.
🚨 Novedad desde el 2 de octubre: un zero-day de SAML también afecta a dispositivos parcheados. Citrix confirma un nuevo problema, independiente de CTX697096: solicitudes SAML manipuladas provocan el fallo de NetScalers en las versiones corregidas, y se han observado comandos ejecutándose en un dispositivo parcheado. Está afectado si su configuración tiene
add authentication samlActionoadd authentication samlIdPProfile(guía de Citrix). Citrix publicó una nueva política de responder el 3 de octubre: solicítela al Soporte de Citrix, y actualice en cuanto salgan el nuevo boletín y las nuevas versiones. El comprobador v1.11 muestra si está afectado, si hay una política de mitigación vinculada y la función Responder está activada, e informa de los intentos de inyección desde el 2 de octubre como "puede que se hayan ejecutado".
Responde a cuatro preguntas para cada NetScaler:
--ioc, comprueba todos los indicadores públicos de compromiso de CVE-2026-88771 publicados hasta ahora, y le indica si el tráfico de ataque llegó antes o después de su corrección.Para obtener contexto, una cronología y una remediación paso a paso, consulte la entrada de blog que lo acompaña: CVE-2026-88771 hasta CVE-2026-88778 – lo que debería saber y cómo corregir su NetScaler.
Es un único script de shell POSIX sin dependencias. Se ejecuta en el propio dispositivo o contra un ns.conf exportado en cualquier máquina Linux, macOS o WSL.
Sin modificadores, el script comprueba la exposición y el estado de la corrección. Con --ioc, también comprueba si hay compromiso: todos los indicadores públicos de compromiso de CVE-2026-88771 y CVE-2026-88772 publicados hasta ahora, de Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com y sus fuentes, y otros (véanse los créditos más abajo).
Úselo junto con el escaneo oficial de IoC de Citrix, no en lugar de él.
- Los IoC oficiales solo están disponibles a través de NetScaler Console (Security Advisory, luego Indicators of Compromise) o del Soporte de Citrix. Ejecute ese escaneo primero, antes de actualizar o reiniciar, porque algunos rastros pueden existir solo en memoria.
- Este script solo conoce los indicadores que se han publicado. Un resultado limpio significa que ninguno de ellos se encontró en los archivos y registros que aún están en el dispositivo. No demuestra que el dispositivo nunca haya sido comprometido. Revise las líneas de retención de registros para ver hasta dónde llega esa comprobación.
- En un par HA, ejecútelo en ambos nodos. La sincronización de archivos HA copia los webshells al nodo par.
--ioc (solo en el dispositivo)Contexto: ¿cuánto vale un resultado limpio?
installns copia a /flash (ns-<build>.gz) y del primer arranque tras la instalación (/var/nsinstall/installns_state_post_reboot). Cada línea de ataque se etiqueta como anterior o posterior a este momento, y la salida indica de dónde procede la fecha. En una versión vulnerable muestra cuándo comenzó la exposición, o que hay una versión más reciente instalada pero aún no en ejecución. Anule con --fixdate si es necesario.ns.log, notice.log y httpaccess-vpn.log. Advierte cuando se conservan menos de 7 días, porque las comprobaciones basadas en registros no pueden ver más atrás.