Checker in sola lettura per Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica build, precondizioni CVE e rischi di aggiornamento, e analizza gli IoC pubblici per rilevare compromissioni.
Checker di precondizioni e esposizione in sola lettura per il bollettino di sicurezza Citrix NetScaler ADC / NetScaler Gateway CTX697096, che copre CVE-2026-88771 fino a CVE-2026-88778.
⚠️ CVE-2026-88771 e CVE-2026-88772 sono sfruttate attivamente in the wild e sono elencate nel catalogo CISA KEV. Aggiorna subito e presupponi la compromissione sugli apparati esposti a Internet.
🚨 Novità dal 2 ottobre: un zero-day SAML colpisce anche gli apparati già corretti. Citrix conferma un nuovo problema, separato da CTX697096: richieste SAML craftate mandano in crash i NetScaler sulle build corrette, e sono stati osservati comandi in esecuzione su un apparato già patchato. Sei interessato se la tua configurazione contiene
add authentication samlActionoadd authentication samlIdPProfile(linee guida Citrix). Citrix ha rilasciato una nuova responder policy il 3 ottobre: richiedila al Supporto Citrix, e aggiorna non appena saranno disponibili il nuovo bollettino e le nuove build. Il checker v1.11 mostra se sei interessato, se è associata una policy di mitigazione e se la funzionalità Responder è attiva, e segnala i tentativi di injection dal 2 ottobre come "potrebbero essere stati eseguiti".
Risponde a quattro domande per ogni NetScaler:
--ioc, controlla ogni indicatore pubblico di compromissione per CVE-2026-88771 pubblicato finora, e ti dice se il traffico d'attacco è arrivato prima o dopo la tua correzione.Per il contesto, una timeline e la remediation passo passo, consulta il post del blog di accompagnamento: CVE-2026-88771 fino a CVE-2026-88778 – cosa devi sapere e come correggere il tuo NetScaler.
È un singolo script shell POSIX senza dipendenze. Funziona sull'apparato stesso o su un ns.conf esportato su qualsiasi macchina Linux, macOS o WSL.
Senza parametri, lo script verifica esposizione e stato della correzione. Con --ioc, verifica anche la compromissione: ogni indicatore pubblico di compromissione per CVE-2026-88771 e CVE-2026-88772 pubblicato finora, da Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com e le sue fonti, e altri (vedi i crediti sotto).
Usalo insieme alla scansione IoC ufficiale di Citrix, non al posto suo.
- Gli IoC ufficiali sono disponibili solo tramite NetScaler Console (Security Advisory, poi Indicators of Compromise) o dal Supporto Citrix. Esegui prima quella scansione, prima di aggiornare o riavviare, perché alcune tracce potrebbero esistere solo in memoria.
- Questo script conosce solo gli indicatori che sono stati pubblicati. Un risultato pulito significa che nessuno di quelli è stato trovato nei file e nei log ancora presenti sull'apparato. Non prova che l'apparato non sia mai stato compromesso. Controlla le righe sulla retention dei log per vedere fino a quando risale la copertura.
- Su una coppia HA, eseguilo su entrambi i nodi. La sincronizzazione file HA copia i webshell sul peer.
--ioc (solo apparato)Contesto: quanto vale un risultato pulito?
installns copia in /flash (ns-<build>.gz) e dal primo avvio dopo l'installazione (/var/nsinstall/installns_state_post_reboot). Ogni riga d'attacco è etichettata prima o dopo questo momento, e l'output indica da dove proviene la data. Su una build vulnerabile mostra quando è iniziata l'esposizione, oppure che una build più recente è installata ma non ancora in esecuzione. Sovrascrivi con --fixdate se necessario.ns.log, notice.log e httpaccess-vpn.log. Avverte quando vengono conservati meno di 7 giorni, perché i controlli basati sui log non possono vedere più indietro.