Vérificateur en lecture seule pour Citrix NetScaler CTX697096 (CVE-2026-88771–88778) : vérifie la build, les préconditions des CVE et les risques de mise à niveau, et balaye les IoC publics pour détecter une compromission.
Vérificateur de préconditions et d'exposition en lecture seule pour le bulletin de sécurité Citrix NetScaler ADC / NetScaler Gateway CTX697096, couvrant CVE-2026-88771 à CVE-2026-88778.
⚠️ CVE-2026-88771 et CVE-2026-88772 sont exploitées en conditions réelles et figurent dans le catalogue KEV de la CISA. Mettez à jour dès maintenant, et considérez que les appliances exposées à Internet ont été compromises.
🚨 Nouveau depuis le 2 octobre : un zero-day SAML touche aussi les appliances corrigées. Citrix confirme un nouveau problème, distinct de CTX697096 : des requêtes SAML forgées font planter les NetScaler sur les versions corrigées, et des commandes ont été observées en exécution sur une appliance corrigée. Vous êtes concerné si votre configuration contient
add authentication samlActionouadd authentication samlIdPProfile(recommandations Citrix). Citrix a publié une nouvelle politique responder le 3 octobre : demandez-la au support Citrix, et mettez à jour dès que le nouveau bulletin et les nouvelles versions seront disponibles. Le vérificateur v1.11 indique si vous êtes concerné, si une politique d'atténuation est liée et si la fonctionnalité Responder est activée, et signale les tentatives d'injection depuis le 2 octobre comme « may have run ».
Il répond à quatre questions pour chaque NetScaler :
--ioc, il vérifie chaque indicateur de compromission public pour CVE-2026-88771 publié à ce jour, et vous indique si le trafic d'attaque est arrivé avant ou après votre correctif.Pour le contexte, une chronologie et une remédiation pas à pas, consultez l'article de blog associé : CVE-2026-88771 à CVE-2026-88778 – ce que vous devez savoir et comment corriger votre NetScaler.
Il s'agit d'un unique script shell POSIX sans dépendances. Il s'exécute sur l'appliance elle-même ou contre un ns.conf exporté sur n'importe quelle machine Linux, macOS ou WSL.
Sans commutateur, le script vérifie l'exposition et l'état du correctif. Avec --ioc, il vérifie aussi la compromission : chaque indicateur de compromission public pour CVE-2026-88771 et CVE-2026-88772 publié à ce jour, provenant de Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com et ses sources, et d'autres (voir les crédits ci-dessous).
Utilisez-le avec le scan IoC officiel de Citrix, pas à sa place.
- Les IoC officiels ne sont disponibles que via NetScaler Console (Security Advisory, puis Indicators of Compromise) ou auprès du support Citrix. Lancez ce scan en premier, avant de mettre à jour ou de redémarrer, car certaines traces peuvent n'exister qu'en mémoire.
- Ce script ne connaît que les indicateurs qui ont été publiés. Un résultat propre signifie qu'aucun de ceux-ci n'a été trouvé dans les fichiers et journaux encore présents sur la machine. Cela ne prouve pas que l'appliance n'a jamais été compromise. Consultez les lignes de rétention des journaux pour voir jusqu'où remonte cette vérification.
- Sur une paire HA, exécutez-le sur les deux nœuds. La synchronisation de fichiers HA copie les webshells vers le pair.
--ioc vérifie (appliance uniquement)Contexte : que vaut un résultat propre ?
installns copie vers /flash (ns-<build>.gz) et du premier démarrage après l'installation (/var/nsinstall/installns_state_post_reboot). Chaque ligne d'attaque est marquée avant ou après cette date, et la sortie indique d'où provient la date. Sur une version vulnérable, il indique quand l'exposition a commencé, ou qu'une version plus récente est installée mais pas encore en cours d'exécution. Remplacez avec --fixdate si nécessaire.ns.log, notice.log et httpaccess-vpn.log. Il avertit lorsque moins de 7 jours sont conservés, car les vérifications basées sur les journaux ne peuvent pas voir plus loin.