Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
netscaler-ctx697096-checker — Vérificateur en lecture seule pour Citrix NetScaler CTX697096 (CVE-2026-88771–88778) : vérifie la build, les préconditions des CVE et les risques de mise à niveau, et balaye les IoC publics pour détecter une compromission. | Kitploit
Outils/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationAnalyse ForensiqueSécurité WebSécurité Réseau
Renseignement sur les Menaces
Réponse aux Incidents
Analyse de Journaux
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Vérificateur en lecture seule pour Citrix NetScaler CTX697096 (CVE-2026-88771–88778) : vérifie la build, les préconditions des CVE et les risques de mise à niveau, et balaye les IoC publics pour détecter une compromission.

Voir le dépôtSite web
1225il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

netscaler-ctx697096-checker

Vérificateur de préconditions et d'exposition en lecture seule pour le bulletin de sécurité Citrix NetScaler ADC / NetScaler Gateway CTX697096, couvrant CVE-2026-88771 à CVE-2026-88778.

⚠️ CVE-2026-88771 et CVE-2026-88772 sont exploitées en conditions réelles et figurent dans le catalogue KEV de la CISA. Mettez à jour dès maintenant, et considérez que les appliances exposées à Internet ont été compromises.

🚨 Nouveau depuis le 2 octobre : un zero-day SAML touche aussi les appliances corrigées. Citrix confirme un nouveau problème, distinct de CTX697096 : des requêtes SAML forgées font planter les NetScaler sur les versions corrigées, et des commandes ont été observées en exécution sur une appliance corrigée. Vous êtes concerné si votre configuration contient add authentication samlAction ou add authentication samlIdPProfile (recommandations Citrix). Citrix a publié une nouvelle politique responder le 3 octobre : demandez-la au support Citrix, et mettez à jour dès que le nouveau bulletin et les nouvelles versions seront disponibles. Le vérificateur v1.11 indique si vous êtes concerné, si une politique d'atténuation est liée et si la fonctionnalité Responder est activée, et signale les tentatives d'injection depuis le 2 octobre comme « may have run ».

Il répond à quatre questions pour chaque NetScaler :

  1. Cette version est-elle vulnérable ? Il compare la version aux versions corrigées et signale les versions en fin de vie.
  2. Lesquelles des huit préconditions de CVE cette configuration remplit-elle ? Il vérifie la partition par défaut et chaque partition d'administration.
  3. Que pourrait-il mal se passer pendant la mise à jour ? Il signale les problèmes de mise à jour connus issus des recommandations Citrix.
  4. Ai-je été piraté ? Avec --ioc, il vérifie chaque indicateur de compromission public pour CVE-2026-88771 publié à ce jour, et vous indique si le trafic d'attaque est arrivé avant ou après votre correctif.

Pour le contexte, une chronologie et une remédiation pas à pas, consultez l'article de blog associé : CVE-2026-88771 à CVE-2026-88778 – ce que vous devez savoir et comment corriger votre NetScaler.

Il s'agit d'un unique script shell POSIX sans dépendances. Il s'exécute sur l'appliance elle-même ou contre un ns.conf exporté sur n'importe quelle machine Linux, macOS ou WSL.


Vérification du correctif et balayage des IoC

Sans commutateur, le script vérifie l'exposition et l'état du correctif. Avec --ioc, il vérifie aussi la compromission : chaque indicateur de compromission public pour CVE-2026-88771 et CVE-2026-88772 publié à ce jour, provenant de Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com et ses sources, et d'autres (voir les crédits ci-dessous).

Utilisez-le avec le scan IoC officiel de Citrix, pas à sa place.

  • Les IoC officiels ne sont disponibles que via NetScaler Console (Security Advisory, puis Indicators of Compromise) ou auprès du support Citrix. Lancez ce scan en premier, avant de mettre à jour ou de redémarrer, car certaines traces peuvent n'exister qu'en mémoire.
  • Ce script ne connaît que les indicateurs qui ont été publiés. Un résultat propre signifie qu'aucun de ceux-ci n'a été trouvé dans les fichiers et journaux encore présents sur la machine. Cela ne prouve pas que l'appliance n'a jamais été compromise. Consultez les lignes de rétention des journaux pour voir jusqu'où remonte cette vérification.
  • Sur une paire HA, exécutez-le sur les deux nœuds. La synchronisation de fichiers HA copie les webshells vers le pair.

Ce que --ioc vérifie (appliance uniquement)

Contexte : que vaut un résultat propre ?

  • Quand la version corrigée a commencé à s'exécuter. Déterminé à partir du noyau que installns copie vers /flash (ns-<build>.gz) et du premier démarrage après l'installation (/var/nsinstall/installns_state_post_reboot). Chaque ligne d'attaque est marquée avant ou après cette date, et la sortie indique d'où provient la date. Sur une version vulnérable, il indique quand l'exposition a commencé, ou qu'une version plus récente est installée mais pas encore en cours d'exécution. Remplacez avec --fixdate si nécessaire.
  • Dernier démarrage. Il indique si des traces en mémoire peuvent encore être trouvées, et avertit si une machine vulnérable a redémarré récemment.
  • Rétention des journaux pour ns.log, notice.log et httpaccess-vpn.log. Il avertit lorsque moins de 7 jours sont conservés, car les vérifications basées sur les journaux ne peuvent pas voir plus loin.
Télécharger l’outil