Verificador somente leitura para Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica build, pré-condições de CVE e riscos de atualização, e varre IoCs públicos em busca de comprometimento.
Verificador somente leitura de pré-condições e exposição para o boletim de segurança do Citrix NetScaler ADC / NetScaler Gateway CTX697096, cobrindo CVE-2026-88771 até CVE-2026-88778.
⚠️ CVE-2026-88771 e CVE-2026-88772 estão sendo exploradas ativamente e estão listadas no catálogo CISA KEV. Atualize agora, e assuma comprometimento em appliances expostas à internet.
🚨 Novidade desde 2 de outubro: um zero-day de SAML também afeta appliances corrigidas. A Citrix confirma um novo problema, separado do CTX697096: requisições SAML forjadas derrubam NetScalers nas builds corrigidas, e comandos foram vistos sendo executados em uma appliance corrigida. Você é afetado se sua configuração tiver
add authentication samlActionouadd authentication samlIdPProfile(orientação da Citrix). A Citrix lançou uma nova política de responder em 3 de outubro: solicite-a ao Suporte da Citrix, e atualize assim que o novo boletim e as builds forem lançados. O verificador v1.11 mostra se você é afetado, se uma política de mitigação está vinculada e o recurso Responder está ativado, e reporta tentativas de injeção desde 2 de outubro como "pode ter sido executado".
Ele responde a quatro perguntas para cada NetScaler:
--ioc, ele verifica todos os indicadores públicos de comprometimento para CVE-2026-88771 publicados até agora, e informa se o tráfego de ataque veio antes ou depois da sua correção.Para contexto, uma linha do tempo e remediação passo a passo, veja o post de blog que acompanha: CVE-2026-88771 até CVE-2026-88778 – o que você deve saber e como corrigir seu NetScaler.
É um único script shell POSIX sem dependências. Ele roda na própria appliance ou contra um ns.conf exportado em qualquer máquina Linux, macOS ou WSL.
Sem switches, o script verifica exposição e status de correção. Com --ioc, ele também verifica comprometimento: todos os indicadores públicos de comprometimento para CVE-2026-88771 e CVE-2026-88772 publicados até agora, de Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com e suas fontes, e outros (veja os créditos abaixo).
Use-o junto com a varredura oficial de IoC da Citrix, não em vez dela.
- Os IoCs oficiais só estão disponíveis através do NetScaler Console (Security Advisory, depois Indicators of Compromise) ou com o Suporte da Citrix. Execute essa varredura primeiro, antes de atualizar ou reiniciar, porque alguns vestígios podem existir apenas na memória.
- Este script só conhece os indicadores que foram publicados. Um resultado limpo significa que nenhum deles foi encontrado nos arquivos e logs que ainda estão na máquina. Isso não prova que a appliance nunca foi comprometida. Verifique as linhas de retenção de logs para ver até onde isso vai.
- Em um par HA, execute-o em ambos os nós. A sincronização de arquivos HA copia webshells para o par.
--ioc verifica (somente appliance)Contexto: quanto vale um resultado limpo?
installns copia para /flash (ns-<build>.gz) e do primeiro boot após a instalação (/var/nsinstall/installns_state_post_reboot). Cada linha de ataque é marcada como antes ou depois desse horário, e a saída informa de onde vem a data. Em uma build vulnerável, mostra quando a exposição começou, ou que uma build mais nova está instalada mas ainda não está em execução. Substitua com --fixdate se necessário.ns.log, notice.log e httpaccess-vpn.log. Avisa quando menos de 7 dias são mantidos, porque verificações baseadas em logs não conseguem ver mais para trás.