
Citrix NetScaler CTX697096 (CVE-2026-88771–88778) के लिए रीड-ओनली चेकर: बिल्ड, CVE पूर्व-शर्तों और अपग्रेड जोखिमों की पुष्टि करता है, और समझौते के लिए सार्वजनिक IoCs की जाँच करता है।
Citrix NetScaler ADC / NetScaler Gateway सुरक्षा बुलेटिन CTX697096 के लिए केवल-पठन पूर्व शर्त और एक्सपोजर चेकर, जिसमें CVE-2026-88771 से CVE-2026-88778 शामिल हैं।
⚠️ CVE-2026-88771 और CVE-2026-88772 का सक्रिय रूप से शोषण किया जा रहा है और ये CISA KEV कैटलॉग में सूचीबद्ध हैं। अभी अपग्रेड करें, और इंटरनेट-फेसिंग उपकरणों पर उल्लंघन मान लें।
🚨 2 अक्टूबर से नया: एक SAML ज़ीरो-डे पैच किए गए उपकरणों को भी प्रभावित करता है। Citrix ने CTX697096 से अलग एक नए मुद्दे की पुष्टि की है: तैयार किए गए SAML अनुरोध फिक्स्ड बिल्ड पर NetScalers को क्रैश कर देते हैं, और पैच किए गए उपकरण पर कमांड चलते हुए देखे गए हैं। यदि आपकी कॉन्फ़िग में
add authentication samlActionयाadd authentication samlIdPProfile(Citrix मार्गदर्शन) है तो आप प्रभावित हैं। Citrix ने 3 अक्टूबर को एक नई रेस्पोंडर नीति जारी की: इसके लिए Citrix सपोर्ट से पूछें, और जैसे ही नया बुलेटिन और बिल्ड जारी हों, अपग्रेड करें। चेकर v1.11 दिखाता है कि क्या आप प्रभावित हैं, क्या एक शमन नीति बंधी हुई है और रेस्पोंडर सुविधा चालू है, और 2 अक्टूबर से इंजेक्शन प्रयासों को "चल सकता है" के रूप में रिपोर्ट करता है।
यह प्रत्येक NetScaler के लिए चार प्रश्नों का उत्तर देता है:
--ioc के साथ, यह CVE-2026-88771 के लिए अब तक प्रकाशित हर सार्वजनिक समझौता संकेतक की जांच करता है, और आपको बताता है कि हमला यातायात आपके फिक्स से पहले आया था या बाद में।पृष्ठभूमि, एक समयरेखा और चरण-दर-चरण उपचार के लिए, साथ में ब्लॉग पोस्ट देखें: CVE-2026-88771 से CVE-2026-88778 – आपको क्या पता होना चाहिए और अपने NetScaler को कैसे ठीक करें।
यह बिना किसी निर्भरता के एक एकल POSIX शेल स्क्रिप्ट है। यह उपकरण पर ही या किसी भी Linux, macOS या WSL मशीन पर निर्यातित ns.conf के खिलाफ चलता है।
स्विच के बिना, स्क्रिप्ट एक्सपोजर और फिक्स स्थिति की जांच करती है। --ioc के साथ, यह समझौते की भी जांच करती है: CVE-2026-88771 और CVE-2026-88772 के लिए अब तक प्रकाशित हर सार्वजनिक समझौता संकेतक, Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com और इसके स्रोतों, और अन्य (नीचे क्रेडिट देखें) से।
इसे आधिकारिक Citrix IoC स्कैन के साथ उपयोग करें, न कि इसके बजाय।
- आधिकारिक IoC केवल NetScaler Console (सुरक्षा सलाहकार, फिर समझौता संकेतक) या Citrix सपोर्ट के माध्यम से उपलब्ध हैं। उस स्कैन को पहले चलाएं, अपग्रेड या रीबूट करने से पहले, क्योंकि कुछ निशान केवल मेमोरी में मौजूद हो सकते हैं।
- यह स्क्रिप्ट केवल उन संकेतकों को जानती है जो प्रकाशित हुए हैं। एक साफ परिणाम का मतलब है कि उनमें से कोई भी उन फ़ाइलों और लॉग में नहीं मिला जो अभी भी बॉक्स पर हैं। यह साबित नहीं करता कि उपकरण कभी समझौता नहीं किया गया था। यह देखने के लिए लॉग-रिटेंशन लाइनों की जांच करें कि यह कितनी दूर तक जाता है।
- एक HA जोड़ी पर, इसे दोनों नोड्स पर चलाएं। HA फ़ाइल सिंक वेबशेल्स को पीयर पर कॉपी करता है।
--ioc क्या जांचता है (केवल उपकरण)संदर्भ: एक साफ परिणाम कितना मूल्यवान है?
/flash (ns-<build>.gz) में installns द्वारा कॉपी किए गए कर्नेल और इंस्टॉल के बाद पहले बूट (/var/nsinstall/installns_state_post_reboot) से लिया गया है। प्रत्येक हमला लाइन को इस समय से पहले या बाद में टैग किया जाता है, और आउटपुट बताता है कि तारीख कहां से आती है। एक कमजोर बिल्ड पर यह दिखाता है कि एक्सपोजर कब शुरू हुआ, या एक नया बिल्ड स्थापित है लेकिन अभी तक नहीं चल रहा है। यदि आवश्यक हो तो --fixdate के साथ ओवरराइड करें।ns.log, notice.log और httpaccess-vpn.log के लिए लॉग रिटेंशन। यह चेतावनी देता है जब 7 दिनों से कम रखा जाता है, क्योंकि लॉग-आधारित जांच आगे नहीं देख सकती हैं।