Sicherheit & Datenschutz

NetScaler-Schwachstellen für Root-Zugriff und Malware-Installation ausgenutzt

Angreifer nutzen aktiv zwei kritische Sicherheitslücken in Citrix NetScaler, um Root-Zugriff zu erlangen, Web-Shells bereitzustellen und in interne Netzwerke in Nordamerika und Europa vorzudringen.

Automatisch aus dem englischen Original übersetzt.

Unbekannte Angreifer nutzen aktiv zwei kürzlich gepatchte Sicherheitslücken in Citrix NetScaler ADC- und NetScaler Gateway-Appliances. Diese Angriffe wurden im September 2026 von Mandiant Consulting und der Google Threat Intelligence Group beobachtet und richten sich gegen Organisationen in Nordamerika und Europa, wobei Dutzende von Einrichtungen in den Bereichen Regierung, Finanzdienstleistungen und Technologie betroffen sind.

Was passiert ist

Die Kampagne nutzt CVE-2026-88772 und CVE-2026-88771, um die Authentifizierung zu umgehen und einen ersten Fußfassen zu erhalten. Charles Carmakal, Chief Technology Officer bei Mandiant Consulting, warnte vor einer breiten und opportunistischen Ausnutzung durch verschiedene Akteure. Die primäre Schwachstelle, CVE-2026-88772, ermöglicht es Angreifern, die Authentifizierung vollständig zu umgehen. Sie löst ein unbehandeltes Beenden der NetScaler Packet Processing Engine (NSPPE) aus, was dem Angreifer Root-Zugriff auf das zugrunde liegende System gewährt.

Nach dem Eindringen setzen die Gegner ein Toolkit für die Phase nach der Kompromittierung ein, das bisher nicht gemeldete PHP-Web-Shells enthält. Eine dieser Shells namens WHIPSHOT versteckt Base64-codierte Command-and-Control-Payloads in Standard-HTTP-Headern. Ein begleitendes Python-Tool namens SLAPSHOT fungiert als TCP-Tunneler und leitet Datenverkehr in interne Netzwerke weiter, um Reconnaissance und Credential-Diebstahl zu erleichtern. In beobachteten Fällen nutzten Angreifer diesen Proxy, um interne Systeme manuell zu erkunden und Zugangsdaten zu stehlen.

GreyNoise verzeichnete ab dem 28. September 2026 einen Anstieg bösartiger Aktivitäten im Zusammenhang mit CVE-2026-88771. Obwohl der Mechanismus der Schwachstelle mit den Beobachtungen von Google übereinstimmt, unterscheiden sich die Akteure und Tools, was darauf hindeutet, dass mehrere unabhängige Gruppen diese Lücken ausnutzen. GreyNoise stellte fest, dass sich die Massen-Reconnaissance zu einer vollständigen Ausnutzung für Botnet-Rekrutierung und Access-Brokering entwickelt hat.

Wie es funktioniert

CVE-2026-88772 ist ein Speicherüberlauf-Fehler in der Behandlung des Datagram Transport Layer Security (DTLS)-Protokolls innerhalb der NSPPE-Komponente. Während des kryptografischen Handshakes vor der Authentifizierung analysiert die Engine eingehende DTLS-Datensatzstrukturen. Angreifer senden speziell fehlerhafte oder fragmentierte Header für Datensätze, was zu einer Korruption der Heap-Speichergrenzen führt. Dies lenkt den Kontrollfluss so um, dass beliebiger Shellcode mit Root-Rechten auf der FreeBSD-Plattform ausgeführt wird.

Nachdem sie Zugriff erlangt haben, installieren die Angreifer eine Web-Shell, indem sie httpd.conf-Dateien modifizieren. Diese Änderung erlaubt es dem Server, Debian-Softwarepaketdateien (.deb) als PHP-Skripte zu behandeln. Die Web-Shells werden in Verzeichnissen wie "/netscaler/gui/vpn/scripts/linux" mit täuschenden Dateiendungen abgelegt. Bei einigen Varianten mappen Angreifer HTTP-Anfragen für .ico-Bilder auf ausführbare .sig-Dateien und verstecken schädlichen Code hinter scheinbar harmlosen Bildanfragen. Logs können 404-Fehler für diese Anfragen anzeigen, jedoch mit ungewöhnlich langen Verarbeitungszeiten und großen Antwortgrößen, was auf eine versteckte Ausführung hinweist.

Die Malware stellt Persistenz her, indem sie die Berechtigungen für "/bin/sh" ändert und die Appliance neu startet. WHIPSHOT führt Befehle aus, die aus HTTP-Headern extrahiert werden, während SLAPSHOT eine Brücke zu internen Hosts erstellt. Wenn SLAPSHOT zehn Minuten lang inaktiv ist, löscht es seine Port- und Lock-Dateien, um forensische Spuren zu minimieren.

Wichtige Details

  • CVE-2026-88772 hat einen CVSS-Score von 9,5 und ermöglicht Root-Zugriff über Fehler in der DTLS-Behandlung.
  • WHIPSHOT ist eine PHP-Web-Shell, die C2-Payloads in Base64-codierten HTTP-Headern versteckt.
  • SLAPSHOT ist ein Python-basierter TCP-Tunneler, der für interne Reconnaissance und laterale Bewegung verwendet wird.
  • Angreifer modifizieren httpd.conf, um .deb- und .sig-Dateien als PHP-Skripte auszuführen und Web-Shells zu tarnen.
  • Daten von Censys vom 28. September 2026 zeigen weltweit 42.735 Hosts, auf denen NetScaler ADC oder Gateway läuft.
  • Mehrere Bedrohungsakteure nutzen diese Schwachstellen für Botnet-Rekrutierung und Access-Brokering.

Warum das wichtig ist

Edge-Geräte wie Application Delivery Controllers und VPN-Gateways sind bevorzugte Ziele, da sie direkt am Internet liegen und oft außerhalb der Abdeckung von Endpoint Detection and Response-Tools stehen. Die Kompromittierung dieser Appliances verschafft Angreifern eine privilegierte Position, um lateral in interne Netzwerke vorzudringen. Da diese Geräte häufig Zugangsdaten verarbeiten oder speichern, kann ein Einbruch hier zu weitreichender Identitätskompromittierung und tieferer Netzwerkunterwanderung führen.

Für Software-Ingenieure und IT-Leiter unterstreicht dies das Risiko, sich ausschließlich auf Perimetersicherheit zu verlassen. Die Verwendung legitim aussehender Dateiendungen und HTTP-Header erschwert die Erkennung mit traditionellen signaturbasierten Methoden. Die Tatsache, dass mehrere unabhängige Akteure diese Schwachstellen ausnutzen, deutet darauf hin, dass ungepatchte Systemen kontinuierlichen automatisierten Scanning- und Exploit-Versuchen ausgesetzt sein werden. Sofortiges Patching und strenge Überwachung der Edge-Geräte-Logs sind entscheidend, um diese Bedrohung zu mindern.

Was Sie tun können

  • Installieren Sie sofort die neuesten Citrix-Patches für CVE-2026-88772 und CVE-2026-88771.
  • Überwachen Sie httpd.conf-Dateien auf unbefugte Änderungen, die die PHP-Ausführung für Nicht-Standard-Dateitypen ermöglichen.
  • Untersuchen Sie Webserver-Logs auf ungewöhnliche 404-Antworten mit hohen Verarbeitungszeiten oder großen Payload-Größen.
  • Prüfen Sie auf das Vorhandensein von WHIPSHOT- oder SLAPSHOT-Artefakten in "/netscaler/gui/vpn/scripts/linux".
  • Schränken Sie den internetseitigen Zugriff auf NetScaler-Management-Schnittstellen wo möglich ein.
  • Überprüfen Sie Authentifizierungslogs auf Hinweise auf Brute-Force-Angriffe oder anomale User-Agent-Strings, die Base64-Daten enthalten.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel