
Sulmuesit shfrytëzojnë dobësinë e Citrix NetScaler për qasje rrënjësore
Sulmuesit shfrytëzojnë dobësinë e Citrix NetScaler CVE-2026-88772 për të fituar qasje rrënjësore, duke vendosur predha web-i WHIPSHOT dhe SLAPSHOT për zbulim të brendshëm, Mandiant dhe…
Një dobësi sigurie e sapo rregulluar në pajisjet Citrix NetScaler ADC dhe NetScaler Gateway po shfrytëzohet në mënyrë aktive nga aktorë kërcënues të panjohur, duke u dhënë atyre kontroll të plotë të nivelit rrënjësor mbi pajisjet e prekura dhe duke mundësuar vendosjen e mjeteve të reja post-shfrytëzimi, të cilat nuk ishin parë më parë. Sulmet, të vëzhguara në shtator 2026 nga Mandiant Consulting dhe Grupi i Inteligjencës së Kërcënimeve të Google (GTIG), kanë komprometuar tashmë dhjetëra organizata në Amerikën e Veriut dhe Evropë, duke shënjestruar sektorët qeveritarë, shërbimet financiare, teknologjinë, arsimin dhe shërbimet ligjore e profesionale.
Në qendër të kësaj fushate është CVE-2026-88772, një defekt i tejkalimit të memories në mënyrën se si NetScaler Packet Processing Engine (NSPPE) trajton shtrëngimet e duarve të Sigurisë së Shtresës së Transportit të Datagramave (DTLS). Me një pikë ashpërsie 9.5 nga 10, kjo dobësi i lejon një sulmuesi të pa-autentifikuar të dërgojë koka të regjistrimeve DTLS të krijuara posaçërisht ose të fragmentuara, të cilat korruptojnë memorien heap dhe devijojnë rrjedhën e kontrollit, duke ekzekutuar përfundimisht kod shell arbitrar me privilegje të sistemit operativ rrënjësor në platformën themelore FreeBSD. Me pak fjalë, një haker i largët mund të marrë kontroll të plotë të pajisjes pa pasur nevojë për asnjë kredencial hyrjeje.
Pasi hyjnë, sulmuesit modifikojnë skedarin e konfigurimit Apache httpd.conf në mënyrë që skedarët e paketave të softuerit Debian me shtesë .deb të trajtohen si skripta PHP. Më pas, ata vendosin një sërë predhash web-i të lehta në direktorinë /netscaler/gui/vpn/scripts/linux/, duke i maskuar si skedarë të zakonshëm. Më e dukshmja nga këto është WHIPSHOT, një predhë web-i që nxjerr komanda dhe ngarkesa të koduara në Base64 direkt nga kokëzat HTTP, i ekzekuton ato dhe kthen rezultatet, duke fshehur në mënyrë efektive trafikun e saj të komandës-dhe-kontrollit brenda kërkesave web që duken normale. Së bashku me WHIPSHOT, sulmuesit vendosin një tuneler TCP të bazuar në Python të quajtur SLAPSHOT, i cili vepron si një urë drejt rrjetit të brendshëm: ai pranon komanda nga WHIPSHOT dhe përcjell flukse arbitrare TCP te hostet brenda mjedisit të viktimës, duke lehtësuar lëvizjen anësore, vjedhjen e kredencialeve dhe zbulimin. Për të fshehur gjurmët, SLAPSHOT fshin skedarët e portës dhe kyçjes dhe e përfundon procesin e vet nëse nuk merren sesione aktive për dhjetë minuta.
Zinxhiri i infektimit përfshin gjithashtu një grep konfigurimi të fshehtë që lidh kërkesat HTTP hyrëse që përfundojnë me .ico nën /vpn/media/ me një skedar .sig përkatës në direktorinë e predhave web. Për shembull, një kërkesë për /vpn/media/e6ee7c85.ico shërbehet në heshtje nga predha web PHP e6ee7c85.sig, duke e bërë atë të duket si një marrje e thjeshtë imazhi. Google vuri në dukje se në të paktën një rast, regjistrat e aksesit të serverit web tregonin kërkesa GET që kthenin përgjigje HTTP 404, por me kohë të rritur përpunimi dhe madhësi përgjigjesh prej disa kilobajtësh, ndërsa përpjekjet e mëvonshme për të aksesuar skedarë .sig që nuk ekzistonin gjeneronin gabime mungese skedari në regjistrat httperror-vpn, duke sugjeruar se sulmuesit menaxhonin predha web të ngjashme në shumë mjedise të komprometuara.
Duke shtuar urgjencën, GreyNoise raportoi një rritje të mprehtë të përpjekjeve për shfrytëzim që synonin një dobësi të dytë, CVE-2026-88771, duke filluar më 28 shtator 2026, me një rritje të madhe rreth orës 10:30 pasdite (EDT) të së njëjtës ditë. CERT-EU lëshoi gjithashtu një alarm, duke përshkruar se sulmuesit mbushnin regjistrat HTTP me ngarkesa të koduara në Base64 në vargun User-Agent dhe godisnin regjistrat e autentifikimit me shpresën se shkaktimi i shfrytëzimit të tyre do të ishte regjistri i fundit kur thirret një funksion specifik gabimi. Firma e inteligjencës vuri në dukje se, ndërsa mekanizmat e shfrytëzimit përkojnë me ato të vëzhguara nga Google, aktorët dhe mjetet ndryshojnë, duke treguar se grupe të shumta të pavarura po shfrytëzojnë tani në mënyrë aktive këto dobësi. Sipas Censys, që nga 28 shtatori kishte 42,735 hoste dhe 323,527 prona web që ekzekutonin NetScaler ADC ose Gateway, me Shtetet e Bashkuara që përbënin 32% të hosteve të ekspozuar, të ndjekura nga Gjermania me 13% dhe Holanda, Mbretëria e Bashkuar dhe Zvicra me rreth 4% secila; shumë prej këtyre janë pajisje virtuale që funksionojnë në retë publike të Microsoft dhe Amazon.
Për çdo organizatë që mbështetet në pajisje periferike si kontrollorët e shpërndarjes së aplikacioneve dhe portat VPN, kjo fushatë është një kujtesë e fortë se këto pajisje të ekspozuara ndaj internetit qëndrojnë jashtë mundësive të mjeteve tradicionale të zbulimit dhe reagimit në pikën fundore dhe shpesh ruajnë ose përpunojnë kredenciale që mund të zhbllokojnë akses më të thellë në rrjet. Rregullimi i menjëhershëm është mbrojtja më kritike. Organizatat që menaxhojnë infrastrukturën e tyre mund ta forcojnë qëndrimin e tyre duke punuar me partnerë IT të fokusuar në siguri, të cilët ofrojnë monitorim të vazhdueshëm dhe reagim të shpejtë ndaj incidenteve. Për ata që kanë nevojë për udhëzime eksperte, AEU-I ofron shërbime infrastrukturore dhe konsulence me fokus sigurinë, të cilat ndihmojnë bizneset të identifikojnë pajisjet e ekspozuara, të aplikojnë përditësime menjëherë dhe të forcojnë konfigurimet kundër ndërhyrjeve të tilla.
Si të Mbroheni
- Nëse biznesi juaj përdor Citrix NetScaler për akses në distancë, kontaktoni menjëherë partnerin tuaj IT dhe kërkoni prej tyre të instalojnë përditësimin më të fundit të sigurisë.
- Kushtojini vëmendje çdo sjelljeje të pazakontë në VPN-në ose portalin e hyrjes së kompanisë suaj, si p.sh. dritare kërkesash të papritura ose përgjigje të ngadalta, dhe raportojeni tek ekipi juaj IT.
- Pyetni ofruesin tuaj të web hosting ose IT nëse ata monitorojnë pajisjet periferike për ndryshime të paautorizuara të konfigurimit, veçanërisht në skedarë si httpd.conf.
- Përdorni një shërbim sigurie DNS që bllokon faqet e njohura keqdashëse për të shtuar një shtresë mbrojtjeje edhe nëse një pajisje komprometohet.
- Nëse i menaxhoni serverët vetë, kufizoni aksesin në ndërfaqen e menaxhimit vetëm për adresat IP që kanë absolutisht nevojë për të dhe aktivizoni autentifikimin me dy faktorë.
Dobësitë & Zgjidhjet
- CVE-2026-88771 Authentication bypass flaw in Citrix NetScaler exploited to deliver web shells; patched by Citrix. Shiko zgjidhjen & detajet →
- CVE-2026-88772 Memory overflow in Citrix NetScaler DTLS handling that allows unauthenticated root-level code execution; patched by Citrix. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- NetScaler ADC Pajisje rrjeti nga Citrix që shpërndan trafikun midis serverëve dhe siguron akses të sigurt në distancë për punonjësit.
- DTLS Siguria e Shtresës së Transportit të Datagramave, një protokoll që kodon të dhënat e dërguara përmes lidhjeve të shpejta por pa lidhje UDP.
- web shell Një skript i vogël i vendosur në një server që i lejon një sulmuesi të ekzekutojë komanda në distancë dhe të kontrollojë makinën përmes një shfletuesi web.
- PHP Një gjuhë programimi e përdorur zakonisht për të ndërtuar faqe web dinamike dhe për të ekzekutuar detyra në anën e serverit.
- Base64 Një metodë e konvertimit të të dhënave në tekst të thjeshtë në mënyrë që ato të mund të fshihen brenda trafikut web me pamje normale dhe të anashkalojnë filtrat e sigurisë.
- command-and-control (C2) Një server i kontrolluar nga sulmuesit që dërgon udhëzime për malware në sistemet e komprometuara.
- tunneler Një mjet që krijon fshehurazi një shteg përmes mbrojtjeve të rrjetit në mënyrë që një sulmues të mund të arrijë sistemet e brendshme nga jashtë.