Detalle de la noticia

Vulnerabilidad

Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs

Fuente: The Hacker News Publicado: 01/10/2026 · 04:35 UTC
Compartir:
Vulnerabilidad Citrix NetScaler Post-Exploitation Payload Creates Superuser, Maps Web Shell to CSS-Like URLs
Imagen: The Hacker News

Se han de­tec­ta­do ci­ber­de­lin­cuen­tes apro­ve­chan­do una vul­ne­ra­bi­li­dad crí­ti­ca de in­yec­ción de co­man­dos sin au­ten­ti­ca­ción en Ci­trix NetS­ca­ler ADC y NetS­ca­ler Ga­te­way para ins­ta­lar web shells y bus­car el robo de in­for­ma­ción de con­fi­gu­ra­ción. Los ana­lis­tas iden­ti­fi­ca­ron su­ce­sos de au­ten­ti­ca­ción ma­li­cio­sos con nom­bres de usua­rio ma­ni­pu­la­dos para ac­ti­var la vul­ne­ra­bi­li­dad men­cio­na­da. Esta falla de se­gu­ri­dad, junto a otra re­la­cio­na­da, se hizo pú­bli­ca re­cien­te­men­te des­pués de que se emi­tie­ran avi­sos sobre su ex­plo­ta­ción ac­ti­va y se re­co­men­da­ra apa­gar los dis­po­si­ti­vos, sin que hasta el mo­men­to se co­noz­ca la au­to­ría de estos ata­ques.

Las ac­cio­nes ob­ser­va­das van más allá de una sim­ple va­li­da­ción de fa­llas, ya que in­clu­yen la ob­ten­ción de car­gas úti­les ex­ter­nas, la re­co­pi­la­ción de datos de con­fi­gu­ra­ción, la crea­ción de cuen­tas con pri­vi­le­gios ele­va­dos y la im­ple­men­ta­ción de web shells. Entre las car­gas se­cun­da­rias se iden­ti­fi­ca­ron scripts de Python di­se­ña­dos para ge­ne­rar co­ne­xio­nes in­ver­sas y de­te­ner pro­ce­sos es­pe­cí­fi­cos me­dian­te co­man­dos de ter­mi­na­ción for­za­da, ade­más de scripts en Perl que mo­di­fi­can ar­chi­vos de con­fi­gu­ra­ción lo­ca­les para aña­dir un nuevo usua­rio con rol de su­per­usua­rio.

Asi­mis­mo, se de­tec­tó que al­gu­nos com­po­nen­tes ma­li­cio­sos em­pa­que­tan y en­vían in­for­ma­ción de con­fi­gu­ra­ción a ser­vi­do­res ex­ter­nos para luego bo­rrar los ras­tros en el disco y dis­mi­nuir las evi­den­cias fo­ren­ses. Tam­bién se mo­di­fi­can per­mi­sos del sis­te­ma, se des­plie­gan web shells de PHP para la eje­cu­ción de co­man­dos y trans­fe­ren­cia de ar­chi­vos, y se ajus­tan con­fi­gu­ra­cio­nes del ser­vi­dor web para aso­ciar estas he­rra­mien­tas con di­rec­cio­nes URL que si­mu­lan re­cur­sos le­gí­ti­mos. Otras em­pre­sas de se­gu­ri­dad tam­bién han re­por­ta­do in­ci­den­tes donde de­ce­nas de or­ga­ni­za­cio­nes re­sul­ta­ron afec­ta­das por ata­ques si­mi­la­res que dis­tri­bu­yen he­rra­mien­tas de ac­ce­so re­mo­to y web shells.