Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Hackers explotan una vulnerabilidad de día cero de Citrix NetScaler para instalar web shells

Empresas de ciberseguridad afirman que los atacantes explotaron la vulnerabilidad de día cero CVE-2026-88772 de Citrix NetScaler para instalar web shells y malware de tunelización. Según los informes, los ataques les dieron acceso root, les permitieron robar credenciales y les ayudaron a avanzar por redes internas.

Mandiant afirma que la actividad comenzó al menos a principios de septiembre y que se cree que afectó a organizaciones de Norteamérica y Europa. Entre los sectores mencionados figuran la administración pública, los servicios financieros, la educación, el ámbito jurídico y los servicios profesionales. Citrix divulgó dos vulnerabilidades, CVE-2026-88771 y CVE-2026-88772, y publicó actualizaciones de seguridad. La empresa confirmó que ambas se habían explotado en instalaciones de NetScaler sin mitigar. CVE-2026-88771 es una vulnerabilidad de ejecución remota de código sin autenticación que afecta a todas las instalaciones de NetScaler ADC y Gateway. CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede provocar ejecución remota de código o denegación de servicio cuando DTLS está activado.

Mandiant afirma que la explotación de CVE-2026-88772 puede eludir la autenticación y dar a los atacantes acceso de nivel root. Atribuye ese acceso a encabezados de registro malformados o fragmentados que corrompen la memoria del motor de paquetes de NetScaler. Los investigadores también observaron que los atacantes disfrazaban web shells PHP como archivos CSS, de imagen, de paquete Debian o de firma mediante cambios en la configuración del servidor web.

Mandiant identificó dos familias de malware hasta ahora no documentadas, WHIPSHOT y SLAPSHOT. WHIPSHOT es una web shell PHP que sirve de proxy para el tráfico dirigido a SLAPSHOT, una herramienta de tunelización TCP basada en Python. La herramienta puede conectar el dispositivo comprometido con equipos de la red interna. Mandiant afirma que los atacantes utilizaron el proxy para hacer reconocimiento y robar credenciales en al menos una intrusión observada.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.