Ataques con CVE-2026-88772 usaron malware inédito contra NetScaler
Mandiant y Google atribuyen las intrusiones iniciales a actores probablemente patrocinados por un Estado y detectaron actividad desde principios de septiembre.
La campaña afectó a decenas de organizaciones de Norteamérica y Europa, entre ellas entidades gubernamentales, financieras, educativas y de telecomunicaciones.
CVE-2026-88772 permite eludir la autenticación y obtener acceso como root mediante un desbordamiento de memoria en el componente NSPPE de NetScaler.
¿Qué herramientas emplearon los atacantes?
Los investigadores identificaron WHIPSHOT, una web shell PHP que oculta comunicaciones de comando y control codificadas en Base64 dentro de encabezados HTTP.
También detectaron SLAPSHOT, un túnel escrito en Python que permite dirigir tráfico hacia redes internas y facilita el reconocimiento y el robo de credenciales.
En al menos una intrusión, los atacantes usaron ese túnel para explorar manualmente la red interna y sustraer credenciales.
¿Qué condiciones y riesgos se conocen?
La vulnerabilidad tiene una puntuación CVSS de 9,5 y afecta a NetScaler ADC y Gateway; su explotación requiere que DTLS esté habilitado.
Mandiant y Google observaron la actividad a finales de septiembre, pero situaron el inicio de la explotación de CVE-2026-88772 a principios de ese mes.
Citrix confirmó la explotación activa de esta falla y de CVE-2026-88771; esta última afecta a dispositivos con la configuración predeterminada.