gringao.
Le journal de
ToutEtRien
Le carnet · 8 octobre 2026

Exploitation 0‑Day Citrix NetScaler

REX Cyber · Veille du 2026-10-01. Faits attribués à GreyNoise.

Un acteur malveillant a tenté d’exploiter une faille 0‑day sur un Citrix NetScaler Gateway le 24 septembre 2026, sans succès, mais a révélé un playbook post‑exploitation.

Ce qui s’est passé

  • Le 24 septembre 2026, l’acteur a utilisé l’IP 149.104.78.141 pour cibler un Citrix NetScaler Gateway.
  • L’acteur a tenté de définir les bits setuid et setgid sur /bin/sh pour obtenir un shell root et installer un webshell protégé par mot‑de‑passe.
  • L’acteur a cherché à rediriger les requêtes CSS vers le webshell via des AliasMatch, puis à redémarrer le serveur HTTP.

Acteurs et cibles

Acteurs rapportés

Non précisés dans les données de ce rapport.

Cibles rapportées

Citrix NetScaler Gateway

Date d’incident indiquée par la source : 24 September 2026.

Vulnérabilités associées dans les données

CVE-2025-5777, CVE-2026-88771

Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.

MITRE ATT&CK

Techniques directement associées au rapport

Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.

Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.

Entités et contexte du rapport

  • Vulnérabilité : CVE-2025-5777 ; confiance : 80/100
  • Vulnérabilité : CVE-2026-88771 ; confiance : 80/100

Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.

IOC et observables pour la recherche

2 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.

Statuts de validité calculés au 2026-10-08T07:51:40+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.

La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.

Type Valeur neutralisée Qualification Confiance Usage / validité
ipv4 149[.]104[.]78[.]141 Indicateur 50 Dans la période de validité déclarée
sha256 6f5a2a452a7901323abd21879c6cecccb47c06aeeaccb1b467212f3b11e4b1e7 Indicateur 50 Dans la période de validité déclarée

Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)

Comment utiliser les exports

Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.

Couverture et provenance

Rapport publié le 2026-10-01T04:37:07.981Z ; 6 objets publics et 2 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.

  • Titre source : Swarming Against Citrix 0-Day Exploitation
  • Types de rapport : threat-report
  • Labels : citrix netscaler, citrixbleed, command injection, cve-2025-5777, cve-2026-88771, pre-disclosure attack, rce, webshell, zero-day exploitation
  • Confiance du rapport : 50/100
  • Création déclarée par la source : 2026-10-01T04:37:07.981Z
  • Modification déclarée par la source : 2026-10-01T08:19:13.830Z
  • Import de l’objet de renseignement : 2026-10-01T08:19:12.412Z
  • Mise à jour de l’objet de renseignement : 2026-10-01T08:19:13.830Z

Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.

Source

Swarming Against Citrix 0-Day Exploitation — GreyNoise.