Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
netscaler-ctx697096-checker — Checker in sola lettura per Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica build, precondizioni CVE e rischi di aggiornamento, e analizza gli IoC pubblici per rilevare compromissioni. | Kitploit
Strumenti/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneInformatica ForenseSicurezza WebSicurezza di Rete
Threat Intelligence
Risposta agli Incidenti
Analisi dei Log
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Checker in sola lettura per Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica build, precondizioni CVE e rischi di aggiornamento, e analizza gli IoC pubblici per rilevare compromissioni.

Vedi RepositorySito web
12251 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

netscaler-ctx697096-checker

Checker di precondizioni e esposizione in sola lettura per il bollettino di sicurezza Citrix NetScaler ADC / NetScaler Gateway CTX697096, che copre CVE-2026-88771 fino a CVE-2026-88778.

⚠️ CVE-2026-88771 e CVE-2026-88772 sono sfruttate attivamente in the wild e sono elencate nel catalogo CISA KEV. Aggiorna subito e presupponi la compromissione sugli apparati esposti a Internet.

🚨 Novità dal 2 ottobre: un zero-day SAML colpisce anche gli apparati già corretti. Citrix conferma un nuovo problema, separato da CTX697096: richieste SAML craftate mandano in crash i NetScaler sulle build corrette, e sono stati osservati comandi in esecuzione su un apparato già patchato. Sei interessato se la tua configurazione contiene add authentication samlAction o add authentication samlIdPProfile (linee guida Citrix). Citrix ha rilasciato una nuova responder policy il 3 ottobre: richiedila al Supporto Citrix, e aggiorna non appena saranno disponibili il nuovo bollettino e le nuove build. Il checker v1.11 mostra se sei interessato, se è associata una policy di mitigazione e se la funzionalità Responder è attiva, e segnala i tentativi di injection dal 2 ottobre come "potrebbero essere stati eseguiti".

Risponde a quattro domande per ogni NetScaler:

  1. Questa build è vulnerabile? Confronta la build con le versioni corrette e segnala le release a fine vita.
  2. Quali delle otto precondizioni CVE soddisfa questa configurazione? Controlla la partizione predefinita e ogni partizione amministrativa.
  3. Cosa potrebbe andare storto durante l'aggiornamento? Segnala i problemi di aggiornamento noti dalle linee guida Citrix.
  4. Sono stato compromesso? Con --ioc, controlla ogni indicatore pubblico di compromissione per CVE-2026-88771 pubblicato finora, e ti dice se il traffico d'attacco è arrivato prima o dopo la tua correzione.

Per il contesto, una timeline e la remediation passo passo, consulta il post del blog di accompagnamento: CVE-2026-88771 fino a CVE-2026-88778 – cosa devi sapere e come correggere il tuo NetScaler.

È un singolo script shell POSIX senza dipendenze. Funziona sull'apparato stesso o su un ns.conf esportato su qualsiasi macchina Linux, macOS o WSL.


Verifica della correzione e scansione IoC

Senza parametri, lo script verifica esposizione e stato della correzione. Con --ioc, verifica anche la compromissione: ogni indicatore pubblico di compromissione per CVE-2026-88771 e CVE-2026-88772 pubblicato finora, da Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com e le sue fonti, e altri (vedi i crediti sotto).

Usalo insieme alla scansione IoC ufficiale di Citrix, non al posto suo.

  • Gli IoC ufficiali sono disponibili solo tramite NetScaler Console (Security Advisory, poi Indicators of Compromise) o dal Supporto Citrix. Esegui prima quella scansione, prima di aggiornare o riavviare, perché alcune tracce potrebbero esistere solo in memoria.
  • Questo script conosce solo gli indicatori che sono stati pubblicati. Un risultato pulito significa che nessuno di quelli è stato trovato nei file e nei log ancora presenti sull'apparato. Non prova che l'apparato non sia mai stato compromesso. Controlla le righe sulla retention dei log per vedere fino a quando risale la copertura.
  • Su una coppia HA, eseguilo su entrambi i nodi. La sincronizzazione file HA copia i webshell sul peer.

Cosa controlla --ioc (solo apparato)

Contesto: quanto vale un risultato pulito?

  • Quando ha iniziato a funzionare la build corretta. Ricavato dal kernel che installns copia in /flash (ns-<build>.gz) e dal primo avvio dopo l'installazione (/var/nsinstall/installns_state_post_reboot). Ogni riga d'attacco è etichettata prima o dopo questo momento, e l'output indica da dove proviene la data. Su una build vulnerabile mostra quando è iniziata l'esposizione, oppure che una build più recente è installata ma non ancora in esecuzione. Sovrascrivi con --fixdate se necessario.
  • Ultimo avvio. Mostra se le tracce in memoria possono ancora essere trovate, e avverte se un apparato vulnerabile è stato riavviato di recente.
  • Retention dei log per ns.log, notice.log e httpaccess-vpn.log. Avverte quando vengono conservati meno di 7 giorni, perché i controlli basati sui log non possono vedere più indietro.
Scarica lo strumento