Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
netscaler-ctx697096-checker — Verificador somente leitura para Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica build, pré-condições de CVE e riscos de atualização, e varre IoCs públicos em busca de comprometimento. | Kitploit
Ferramentas/GitHubGitHub/thomaspoppelgaard/netscaler-ctx697096-checker
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoAnálise ForenseSegurança Web
Segurança de Rede
Inteligência de Ameaças
Resposta a Incidentes
Análise de Logs
GitHubthomaspoppelgaard/netscaler-ctx697096-checker

netscaler-ctx697096-checker

Verificador somente leitura para Citrix NetScaler CTX697096 (CVE-2026-88771–88778): verifica build, pré-condições de CVE e riscos de atualização, e varre IoCs públicos em busca de comprometimento.

Ver RepositórioSite
1225há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

netscaler-ctx697096-checker

Verificador somente leitura de pré-condições e exposição para o boletim de segurança do Citrix NetScaler ADC / NetScaler Gateway CTX697096, cobrindo CVE-2026-88771 até CVE-2026-88778.

⚠️ CVE-2026-88771 e CVE-2026-88772 estão sendo exploradas ativamente e estão listadas no catálogo CISA KEV. Atualize agora, e assuma comprometimento em appliances expostas à internet.

🚨 Novidade desde 2 de outubro: um zero-day de SAML também afeta appliances corrigidas. A Citrix confirma um novo problema, separado do CTX697096: requisições SAML forjadas derrubam NetScalers nas builds corrigidas, e comandos foram vistos sendo executados em uma appliance corrigida. Você é afetado se sua configuração tiver add authentication samlAction ou add authentication samlIdPProfile (orientação da Citrix). A Citrix lançou uma nova política de responder em 3 de outubro: solicite-a ao Suporte da Citrix, e atualize assim que o novo boletim e as builds forem lançados. O verificador v1.11 mostra se você é afetado, se uma política de mitigação está vinculada e o recurso Responder está ativado, e reporta tentativas de injeção desde 2 de outubro como "pode ter sido executado".

Ele responde a quatro perguntas para cada NetScaler:

  1. Esta build é vulnerável? Ele verifica a build em relação às versões corrigidas e sinaliza releases em fim de vida.
  2. Quais das oito pré-condições de CVE esta configuração atende? Ele verifica a partição padrão e todas as partições administrativas.
  3. O que pode dar errado durante a atualização? Ele sinaliza problemas conhecidos de atualização a partir da orientação da Citrix.
  4. Fui hackeado? Com --ioc, ele verifica todos os indicadores públicos de comprometimento para CVE-2026-88771 publicados até agora, e informa se o tráfego de ataque veio antes ou depois da sua correção.

Para contexto, uma linha do tempo e remediação passo a passo, veja o post de blog que acompanha: CVE-2026-88771 até CVE-2026-88778 – o que você deve saber e como corrigir seu NetScaler.

É um único script shell POSIX sem dependências. Ele roda na própria appliance ou contra um ns.conf exportado em qualquer máquina Linux, macOS ou WSL.


Verificação de correção e varredura de IoC

Sem switches, o script verifica exposição e status de correção. Com --ioc, ele também verifica comprometimento: todos os indicadores públicos de comprometimento para CVE-2026-88771 e CVE-2026-88772 publicados até agora, de Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com e suas fontes, e outros (veja os créditos abaixo).

Use-o junto com a varredura oficial de IoC da Citrix, não em vez dela.

  • Os IoCs oficiais só estão disponíveis através do NetScaler Console (Security Advisory, depois Indicators of Compromise) ou com o Suporte da Citrix. Execute essa varredura primeiro, antes de atualizar ou reiniciar, porque alguns vestígios podem existir apenas na memória.
  • Este script só conhece os indicadores que foram publicados. Um resultado limpo significa que nenhum deles foi encontrado nos arquivos e logs que ainda estão na máquina. Isso não prova que a appliance nunca foi comprometida. Verifique as linhas de retenção de logs para ver até onde isso vai.
  • Em um par HA, execute-o em ambos os nós. A sincronização de arquivos HA copia webshells para o par.

O que --ioc verifica (somente appliance)

Contexto: quanto vale um resultado limpo?

  • Quando a build corrigida começou a rodar. Obtido do kernel que o installns copia para /flash (ns-<build>.gz) e do primeiro boot após a instalação (/var/nsinstall/installns_state_post_reboot). Cada linha de ataque é marcada como antes ou depois desse horário, e a saída informa de onde vem a data. Em uma build vulnerável, mostra quando a exposição começou, ou que uma build mais nova está instalada mas ainda não está em execução. Substitua com --fixdate se necessário.
  • Último boot. Mostra se vestígios em memória ainda podem ser encontrados, e avisa se uma máquina vulnerável foi reiniciada recentemente.
  • Retenção de logs para ns.log, notice.log e httpaccess-vpn.log. Avisa quando menos de 7 dias são mantidos, porque verificações baseadas em logs não conseguem ver mais para trás.
Baixar ferramenta