El 29 de septiembre de 2026, empresas de ciberseguridad alertaron de ataques contra dispositivos Citrix NetScaler que aprovechan las vulnerabilidades zero-day CVE-2026-88771 y CVE-2026-88772. Mandiant sitúa el inicio de la campaña al menos a principios de septiembre y señala organizaciones afectadas de Norteamérica y Europa en los sectores gubernamental, financiero, educativo, jurídico y de servicios profesionales.
Citrix confirmó que ambas vulnerabilidades habían sido explotadas en despliegues de NetScaler sin mitigar y publicó actualizaciones de seguridad. CVE-2026-88771 permite ejecución remota de código sin autenticación en NetScaler ADC y Gateway, mientras que CVE-2026-88772 es un desbordamiento de memoria que puede provocar ejecución remota de código o denegación de servicio cuando DTLS está habilitado.
GreyNoise observó el 24 de septiembre un intento de explotación que modificaba /bin/sh para proporcionar una shell root e instalaba una web shell PHP protegida por contraseña en /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver. Los atacantes también alteraban /etc/httpd.conf para ocultar las peticiones de la web shell tras extensiones asociadas a archivos CSS.
Mandiant identificó dos familias de malware no documentadas anteriormente: WHIPSHOT y SLAPSHOT. WHIPSHOT funciona como una web shell PHP disfrazada de paquete Debian y actúa como proxy HTTP para SLAPSHOT, una herramienta de túnel TCP basada en Python que permite conectar el dispositivo comprometido con sistemas internos. Según Mandiant, los atacantes utilizaron este acceso para realizar reconocimiento y robar credenciales.
Los atacantes modificaron los permisos de /bin/sh para establecer el bit setuid y conservar la ejecución con privilegios root. Entre los indicios de compromiso figuran alias o controladores PHP no autorizados en httpd.conf, archivos .deb o .sig con código PHP, respuestas HTTP 404 inusuales, fallos inesperados de NSPPE y los archivos /tmp/.uxdport o /tmp/.uxdlock.
Mandiant recomienda instalar las últimas actualizaciones de seguridad de NetScaler e inspeccionar los dispositivos en busca de señales de compromiso. Deshabilitar DTLS y bloquear el tráfico UDP/443 entrante puede mitigar CVE-2026-88772 cuando sea viable, pero no protege frente a CVE-2026-88771.
Fuente: BleepingComputer.