Contexte de la vulnérabilité
En septembre 2026, Mandiant Consulting et Google Threat Intelligence Group (GTIG) ont détecté une exploitation active d’une faille récemment corrigée dans les appliances Citrix NetScaler ADC et NetScaler Gateway. La vulnérabilité, identifiée sous le numéro CVE-2026-88772, possède un score CVSS de 9.5, ce qui la classe parmi les plus critiques. Elle réside dans le traitement du protocole Datagram Transport Layer Security (DTLS) par le composant NSPPE (NetScaler Packet Processing Engine) et affecte la plateforme FreeBSD sous‑jacent.
Mécanisme d'exploitation
Lors de la phase de handshake cryptographique pré‑authentification, le NSPPE analyse les en‑têtes DTLS entrants. L’envoi d’en‑têtes DTLS spécialement malformés ou fragmentés provoque une corruption de la frontière de la mémoire du tas, entraînant un débordement qui détourne le flux d’exécution vers du shellcode arbitraire. Ce shellcode s’exécute avec les privilèges root du système d’exploitation, contournant ainsi toute authentification.
# Exemple de configuration httpd.conf modifiée
AddHandler php5-script .deb .sig
Directory "${NETSCALER_HOME}/gui/vpn/scripts/linux" {
Options +ExecCGI
AllowOverride All
}
# Redirection .ico vers .sig
RewriteEngine On
RewriteRule ^/vpn/media/(.*)\.ico$ /vpn/media/$1.sig [L]
La modification du fichier httpd.conf permet d’interpréter les fichiers .deb et .sig comme des scripts PHP, facilitant le dépôt de web shells.
Chaîne d'attaque et outils déployés
Après l’obtention du privilège root, l’attaquant installe un web shell PHP nommé WHIPSHOT. Ce shell extrait des charges utiles encodées en Base64 depuis les en‑têtes HTTP, les exécute et renvoie les résultats. En parallèle, un tunnel Python appelé SLAPSHOT est déployé. SLAPSHOT accepte les commandes de WHIPSHOT et les relaie vers des hôtes internes via des flux TCP, permettant la reconnaissance interne, le vol d’identifiants et le déplacement latéral. Les deux outils s’autodétruisent après 10 minutes d’inactivité, supprimant leurs fichiers de port et de verrouillage pour réduire les traces forensiques.
La persistance est assurée en modifiant les permissions de /bin/sh puis en déclenchant un redémarrage complet de l’appliance NetScaler, garantissant que le web shell reste actif après le reboot.
Implications et mesures d'atténuation
Les NetScaler sont des points d’entrée exposés à Internet, souvent hors de portée des solutions EDR classiques. Leur compromission donne un accès direct aux réseaux internes et aux informations d’identification stockées. En plus de CVE-2026-88772, les acteurs ont exploité CVE-2026-88771, élargissant la surface d’attaque. Les organisations doivent immédiatement appliquer les correctifs publiés par Citrix, vérifier l’intégrité du fichier httpd.conf, désactiver les handlers PHP pour les extensions non prévues et surveiller les requêtes HTTP inhabituelles vers les répertoires /vpn/media/ et /gui/vpn/scripts/linux/. La mise en place de détections basées sur les signatures de trafic DTLS anormal et sur les modèles de requêtes HTTP contenant des extensions .ico ou .sig peut aider à identifier une exploitation en cours.