Zero-day Citrix NetScaler sfruttata per ottenere accesso root
Mandiant e Google Threat Intelligence Group hanno documentato lo sfruttamento attivo di CVE-2026-88772, una vulnerabilità pre-autenticazione con punteggio CVSS 9,5 nei dispositivi Citrix NetScaler ADC e Gateway. Il difetto riguarda la gestione del protocollo DTLS e consente di corrompere la memoria durante il primo handshake, prima che l'utente debba autenticarsi, aprendo la strada all'esecuzione di codice e all'accesso root. Gli aggressori hanno distribuito web shell personalizzate denominate WHIPSHOT e SLAPSHOT contro decine di organizzazioni governative, finanziarie, tecnologiche, educative e legali in Nord America ed Europa. L'attività risale almeno ai primi giorni di settembre ed è attribuita inizialmente ad attori avanzati, probabilmente sponsorizzati da uno Stato; Citrix ha inoltre segnalato lo sfruttamento parallelo di CVE-2026-88771. Le organizzazioni devono aggiornare immediatamente gli appliance, verificare la presenza degli strumenti descritti e considerare compromessi i sistemi vulnerabili esposti a Internet, soprattutto quando DTLS era abilitato.
Source: Help Net Security


Lascia un commento