Read-only проверка для Citrix NetScaler CTX697096 (CVE-2026-88771–88778): проверяет сборку, предварительные условия CVE и риски обновления, а также сканирует публичные IoC на предмет компрометации.
Чекер предварительных условий и экспозиции, работающий только на чтение, для бюллетеня безопасности Citrix NetScaler ADC / NetScaler Gateway CTX697096, охватывающего CVE-2026-88771 – CVE-2026-88778.
⚠️ CVE-2026-88771 и CVE-2026-88772 эксплуатируются в реальных атаках и внесены в каталог CISA KEV. Обновитесь немедленно и исходите из того, что устройства, доступные из интернета, скомпрометированы.
🚨 Новое с 2 октября: zero-day в SAML затрагивает и уже пропатченные устройства. Citrix подтверждает новую проблему, отдельную от CTX697096: специально сформированные SAML-запросы приводят к падению NetScaler на исправленных сборках, и на пропатченном устройстве были замечены выполняющиеся команды. Вы затронуты, если в вашей конфигурации есть
add authentication samlActionилиadd authentication samlIdPProfile(рекомендации Citrix). 3 октября Citrix выпустила новую политику responder: запросите её у службы поддержки Citrix, и обновитесь, как только выйдут новый бюллетень и сборки. Чекер v1.11 показывает, затронуты ли вы, привязана ли политика смягчения и включена ли функция Responder, а также сообщает о попытках инъекций с 2 октября как «могли выполниться».
Он отвечает на четыре вопроса для каждого NetScaler:
--ioc он проверяет все публичные индикаторы компрометации для CVE-2026-88771, опубликованные на данный момент, и сообщает, пришёл ли атакующий трафик до или после вашего исправления.Для контекста, хронологии и пошагового устранения см. сопроводительную публикацию в блоге: CVE-2026-88771 – CVE-2026-88778 – что вам следует знать и как исправить ваш NetScaler.
Это единый POSIX shell-скрипт без зависимостей. Он работает на самом устройстве или с экспортированным ns.conf на любой машине с Linux, macOS или WSL.
Без ключей скрипт проверяет экспозицию и статус исправления. С --ioc он также проверяет компрометацию: все публичные индикаторы компрометации для CVE-2026-88771 и CVE-2026-88772, опубликованные на данный момент, от Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com и его источников и других (см. благодарности ниже).
Используйте его вместе с официальным сканированием IoC от Citrix, а не вместо него.
- Официальные IoC доступны только через NetScaler Console (Security Advisory, затем Indicators of Compromise) или через службу поддержки Citrix. Сначала запустите это сканирование, до обновления или перезагрузки, поскольку некоторые следы могут существовать только в памяти.
- Этот скрипт знает только те индикаторы, которые были опубликованы. Чистый результат означает, что ни один из них не найден в файлах и журналах, которые ещё остались на устройстве. Это не доказывает, что устройство никогда не было скомпрометировано. Проверьте строки о сроке хранения журналов, чтобы понять, насколько глубоко ведётся проверка.
- На паре HA запустите его на обоих узлах. Синхронизация файлов HA копирует веб-шеллы на партнёрский узел.
--ioc (только на устройстве)Контекст: насколько ценен чистый результат?
installns копирует в /flash (ns-<build>.gz), и первой загрузки после установки (/var/nsinstall/installns_state_post_reboot). Каждая строка атаки помечается как до или после этого времени, и в выводе указывается, откуда взята дата. На уязвимой сборке он показывает, когда началась экспозиция, или что более новая сборка установлена, но ещё не запущена. При необходимости переопределите с помощью --fixdate.ns.log, notice.log и httpaccess-vpn.log. Он предупреждает, когда хранится менее 7 дней, потому что проверки на основе журналов не могут заглянуть дальше.