No hace falta mirar el calendario: si aparece una nueva vulnerabilidad crítica, suele estar Citrix detrás.

No hace falta mirar el calendario: si aparece una nueva vulnerabilidad crítica, suele estar Citrix detrás.

Un archivo del sistema aparentemente común sirvió de escondite para accesos no autorizados

image

La dirección habitual de la hoja de estilos en la página de inicio de sesión de Citrix se convirtió en una máscara para el acceso remoto oculto. El equipo de LevelBlue detectó en ataques contra NetScaler ADC y Gateway un conjunto postexplotación para crear una cuenta privilegiada, robar la configuración e instalar un webshell PHP detrás de URL que parecían recursos CSS legítimos. El conjunto se encontró en varios entornos de clientes.

El punto de entrada fue CVE-2026-88771 con una puntuación de 9,5 en CVSS 4.0. Un fallo en la validación de entradas permite ejecutar comandos sin autenticación y afecta a configuraciones estándar de NetScaler, sin funciones adicionales ni ajustes no estándar. A finales de septiembre se supo que dos vulnerabilidades zero-day en la línea ya se habían explotado antes de la divulgación pública y de la publicación de parches.

Tras la explotación exitosa, los atacantes cargaron el script Perl update_c08937.pl. El script modifica ns.conf, crea la cuenta local sec_monitor con el rol superuser y archiva el directorio /flash/nsconfig para su posterior extracción. Luego el archivo se envía a un servidor externo, tras lo cual se eliminan el archivo temporal y el script para reducir la cantidad de rastros visibles en el disco.

El camuflaje principal ocurre a nivel del servidor web. El script coloca un webshell PHP en el archivo .local_journal, habilita el procesamiento de PHP mediante httpd.conf y vincula la shell a direcciones que se parecen a los estilos habituales de NetScaler. Entre las variantes LevelBlue encontró LogonUISimple.html.style.min.css y nombres con fragmentos hexadecimales cambiantes. El webshell permite ejecutar comandos, subir y descargar archivos.

El anclaje no se limita a la interfaz web. La carga útil cambia los permisos de /bin/sh a 6555, dejando una vía hacia una shell con privilegios, y un script Python independiente main.py abre una conexión inversa por el puerto TCP 443 y finaliza procesos relacionados con customsnmpd. En otros episodios los atacantes primero ejecutaron whoami y luego, mediante curl o wget, descargaron componentes adicionales.

La autoeliminación de parte de los archivos complica la verificación de un dispositivo ya comprometido. LevelBlue recomienda buscar sec_monitor, cambios en ns.conf y httpd.conf, permisos inesperados en /bin/sh, el archivo .local_journal y conexiones de red con infraestructura de ataque conocida. La ausencia del archivo temporal o del script Perl no demuestra que la etapa maliciosa no se haya ejecutado.

Paralelamente, los atacantes aprovechan la segunda vulnerabilidad crítica, CVE-2026-88772 con una puntuación de 9,5 en CVSS 4.0. El ataque requiere DTLS, activado por defecto en el VPN vServer. La explotación de CVE-2026-88772 ya condujo a la instalación de WHIPSHOT y SLAPSHOT, que convertían el gateway perimetral en un canal hacia la red interna. Citrix confirma la explotación de ambas vulnerabilidades en ataques reales.

Citrix insta a actualizar al menos a NetScaler 14.1-73.37 o 13.1-64.23; para FIPS y NDcPP hay compilaciones separadas. La actualización corrige las vulnerabilidades, pero no elimina las herramientas de persistencia ya creadas. Para los dispositivos que pudieron ser comprometidos antes de la aplicación de parches, los administradores deben buscar por separado rastros de webshells y cambiar las credenciales relacionadas.