Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
netscaler-ctx697096-checker — Citrix NetScaler CTX697096 (CVE-2026-88771–88778) 向けの読み取り専用チェッカー: ビルド、CVE の前提条件、アップグレード リスクを検証し、公開 IoC をスキャンして侵害の有無を確認します。 | Kitploit
ツール/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
防御ツール侵害指標 (IOC) 管理偵察脆弱性スキャナー脆弱性分析構成監査フォレンジックウェブセキュリティネットワークセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
脅威インテリジェンス
インシデントレスポンス
ログ分析
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Citrix NetScaler CTX697096 (CVE-2026-88771–88778) 向けの読み取り専用チェッカー: ビルド、CVE の前提条件、アップグレード リスクを検証し、公開 IoC をスキャンして侵害の有無を確認します。

リポジトリを見るウェブサイト
12251日前未レビュー

netscaler-ctx697096-checker

Citrix NetScaler ADC / NetScaler Gateway セキュリティアドバイザリ CTX697096(CVE-2026-88771 から CVE-2026-88778 を対象)向けの読み取り専用の事前条件および露出チェッカーです。

⚠️ CVE-2026-88771 と CVE-2026-88772 は野外で悪用されており、CISA KEV カタログに掲載されています。今すぐアップグレードし、インターネットに公開されているアプライアンスについては侵害を前提としてください。

🚨 10月2日以降の新情報: SAML ゼロデイがパッチ適用済みのアプライアンスにも影響します。 Citrix は CTX697096 とは別の新しい問題を確認しています。細工された SAML リクエストが修正済みビルドの NetScaler をクラッシュさせ、パッチ適用済みのアプライアンス上でコマンドが実行されているのが確認されています。設定に add authentication samlAction または add authentication samlIdPProfile が含まれている場合、影響を受けます(Citrix のガイダンス)。Citrix は10月3日に新しいレスポンダポリシーをリリースしました。Citrix サポートに依頼してください。また、新しいアドバイザリとビルドが公開されたらすぐにアップグレードしてください。チェッカー v1.11 は、影響を受けているかどうか、緩和ポリシーがバインドされ Responder 機能が有効になっているかどうか、そして10月2日以降のインジェクション試行を「実行された可能性あり」として報告します。

各 NetScaler について次の4つの質問に答えます。

  1. このビルドは脆弱か? 修正済みバージョンとビルドを照合し、サポート終了リリースにフラグを立てます。
  2. この設定は8つの CVE 事前条件のうちどれを満たしているか? デフォルトパーティションとすべての管理パーティションをチェックします。
  3. アップグレード中に何が問題になり得るか? Citrix ガイダンスにある既知のアップグレード問題にフラグを立てます。
  4. 自分はハッキングされたのか? --ioc を付けると、これまでに公開された CVE-2026-88771 のすべての公開侵害指標をチェックし、攻撃トラフィックが修正前か修正後かを通知します。

背景、タイムライン、ステップバイステップの修復手順については、付属のブログ記事を参照してください: CVE-2026-88771 から CVE-2026-88778 – 知っておくべきことと NetScaler の修正方法。

これは依存関係のない単一の POSIX シェルスクリプトです。アプライアンス自体、またはエクスポートされた ns.conf に対して任意の Linux、macOS、WSL マシンで実行できます。


修正チェックと IoC スイープ

スイッチなしでは、スクリプトは露出と修正ステータスをチェックします。--ioc を付けると、侵害もチェックします。これまでに公開された CVE-2026-88771 と CVE-2026-88772 のすべての公開侵害指標を、Mandiant/GTIG、Unit 42、Arctic Wolf、watchTowr、CERT-EU、GreyNoise、Beazley Security、Elastic、PitScaler.com とその情報源、その他(下記のクレジットを参照)から収集します。

公式の Citrix IoC スキャンと併用し、代わりにしないでください。

  • 公式の IoC は NetScaler Console(Security Advisory、次に Indicators of Compromise)または Citrix サポートからのみ入手できます。一部の痕跡はメモリ内にしか存在しない可能性があるため、アップグレードや再起動の前にまずそのスキャンを実行してください。
  • このスクリプトは公開されている指標のみを認識します。クリーンな結果とは、ボックス上にまだ残っているファイルやログの中にそれらが見つからなかったことを意味するだけです。アプライアンスが侵害されたことが一度もないことを証明するものではありません。どこまで遡れるかはログ保持の行を確認してください。
  • HA ペアでは、両方のノードで実行してください。HA ファイル同期はウェブシェルをピアにコピーします。

--ioc がチェックするもの(アプライアンスのみ)

コンテキスト: クリーンな結果にはどれだけの価値があるか?

  • 修正済みビルドがいつ実行開始されたか。 installns が /flash にコピーするカーネル(ns-<build>.gz)とインストール後の最初の起動(/var/nsinstall/installns_state_post_reboot)から取得します。すべての攻撃行はこの時刻の前か後にタグ付けされ、出力は日付の出所を示します。脆弱なビルドでは露出がいつ始まったか、または新しいビルドがインストールされているがまだ実行されていないことを示します。必要に応じて --fixdate で上書きできます。
  • 最終起動。 メモリ内の痕跡がまだ見つかるかどうかを示し、脆弱なボックスが最近再起動された場合は警告します。
  • ns.log、notice.log、httpaccess-vpn.log のログ保持。7日未満しか保持されていない場合は警告します。ログベースのチェックはそれより前を見ることができないためです。
ツールをダウンロード