top of page

Citrix NetScaler: falha crítica CVE-2026-88772 é explorada para obter acesso root e instalar backdoors

há 3 horas
4 min de leitura


Uma vulnerabilidade crítica no Citrix NetScaler ADC e NetScaler Gateway está sendo explorada ativamente por hackers para obter acesso root aos dispositivos e implantar ferramentas de pós-exploração capazes de abrir caminho para redes internas. A falha, identificada como CVE-2026-88772 e classificada com pontuação CVSS 9,5, afeta o processamento do protocolo Datagram Transport Layer Security (DTLS) no componente NetScaler Packet Processing Engine (NSPPE).


A exploração foi observada em setembro de 2026 pela Mandiant Consulting e pelo Google Threat Intelligence Group (GTIG), com ataques contra organizações dos setores governamental, financeiro, tecnologia, educação, jurídico e serviços profissionais na América do Norte e Europa.


Segundo as análises, a CVE-2026-88772 pode ser explorada antes da autenticação. Pacotes DTLS especialmente manipulados provocam corrupção de memória no NSPPE e podem desviar o fluxo de execução para shellcode arbitrário com privilégios root no sistema FreeBSD subjacente ao appliance.


A vulnerabilidade está relacionada a uma inconsistência no processo de remontagem de mensagens fragmentadas do DTLS. De acordo com pesquisadores da watchTowr Labs, o NetScaler confia no tamanho declarado no campo fragment_length do cabeçalho, mesmo quando o tamanho completo da mensagem, informado pelo campo length, é muito maior.


Um invasor pode, por exemplo, apresentar uma mensagem de handshake de 120 bytes dividida em 120 fragmentos, fazendo cada fragmento declarar apenas um byte de conteúdo. Embora o mecanismo considere a mensagem completa depois de receber todas as posições, praticamente todo o conteúdo dos registros permanece armazenado nos NetScaler Buffers (NSBs).


Cada pacote recebido, de aproximadamente 1.459 bytes, pode ser mantido nesses buffers antes da remontagem em um scratch buffer de apenas 35.840 bytes. Como a versão vulnerável não verifica adequadamente se os próximos dados cabem nesse espaço, uma sequência maliciosa pode resultar em cerca de 174 KB sendo associados à mensagem, provocando gravação além dos limites do buffer.


A watchTowr demonstrou que o problema pode ir além de uma simples negação de serviço. A corrupção de memória pode ser utilizada para redirecionar o fluxo de execução para shellcode controlado pelo atacante. A técnica descrita pelos pesquisadores utiliza a chamada de sistema mprotect() para contornar proteções NX (no-execute) e alcançar execução de código com privilégios root.


A CISA descreveu a CVE-2026-88772 como uma vulnerabilidade de restrição inadequada de operações dentro dos limites de um buffer de memória, capaz de permitir execução remota de código ou negação de serviço.


A falha também vem sendo utilizada em conjunto com a CVE-2026-88771, outra vulnerabilidade recentemente corrigida no NetScaler. A watchTowr publicou uma prova de conceito para essa segunda falha, que também foi identificada em ataques reais.


Após explorar a CVE-2026-88772, os invasores observados pelo Google modificaram arquivos httpd.conf do NetScaler para fazer com que arquivos com extensão .deb, normalmente associada a pacotes Debian, fossem processados como scripts PHP. A alteração permite instalar web shells com extensões aparentemente legítimas no diretório /netscaler/gui/vpn/scripts/linux.


Em outra técnica identificada, os hackers configuraram um mecanismo para esconder a execução dos web shells atrás de requisições aparentemente direcionadas a imagens. Arquivos .sig eram registrados como scripts PHP executáveis e requisições terminadas em .ico, dentro de /vpn/media/, eram redirecionadas para arquivos .sig correspondentes armazenados no diretório de scripts.


Assim, uma solicitação para um endereço como /vpn/media/e6ee7c85.ico poderia acionar o web shell e6ee7c85.sig. Em pelo menos um ambiente, logs analisados pelo Google registraram respostas HTTP 404 acompanhadas de tempos de processamento elevados e respostas de vários kilobytes, comportamento compatível com essa técnica de ocultação.


A cadeia de ataque também inclui alterações nas permissões de /bin/sh, seguidas pela reinicialização completa do appliance, com o objetivo de estabelecer execução persistente com privilégios root.


Entre as ferramentas identificadas está o WHIPSHOT, um web shell PHP até então não documentado que recebe comandos e payloads codificados em Base64 por meio de cabeçalhos HTTP. O malware executa as instruções recebidas e devolve os resultados ao operador, permitindo controle remoto do dispositivo comprometido.


Os atacantes também utilizam o SLAPSHOT, uma ferramenta de tunelamento TCP escrita em Python. Ela funciona como uma ponte entre o NetScaler comprometido e sistemas da rede interna, recebendo instruções do WHIPSHOT e encaminhando fluxos TCP para outros hosts.


Em pelo menos um incidente investigado pelo Google, o túnel foi utilizado manualmente para reconhecimento da infraestrutura interna e roubo de credenciais. A funcionalidade também pode facilitar movimentação lateral depois que o dispositivo de borda é comprometido.


O SLAPSHOT inclui ainda mecanismos destinados a reduzir rastros forenses. Caso não receba sessões ou comandos durante dez minutos, a ferramenta remove arquivos relacionados à porta e ao bloqueio da execução antes de encerrar o próprio processo.


A campanha evidencia o interesse dos invasores por dispositivos de borda, como Application Delivery Controllers, gateways VPN e firewalls. Esses equipamentos ficam diretamente expostos à internet, frequentemente estão fora da visibilidade de ferramentas tradicionais de Endpoint Detection and Response (EDR) e podem processar ou armazenar credenciais úteis para avançar pela rede.


A atividade relacionada às vulnerabilidades ganhou escala no final de setembro. A GreyNoise informou ter detectado novas ações maliciosas associadas às CVE-2026-88771 e CVE-2026-88772 a partir de 28 de setembro, inicialmente caracterizadas por reconhecimento em massa.


Horas depois, a empresa identificou um aumento significativo da atividade. Segundo a GreyNoise, o cenário evoluiu para exploração em larga escala conduzida por diferentes atores e campanhas, incluindo implantação de web shells e malware com objetivos relacionados ao recrutamento de dispositivos para botnets e à obtenção de acessos que podem posteriormente ser comercializados.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page