Mastodon Mastodon Mastodon Mastodon

Ausnutzung von CVE-2026-88771/88772 in Citrix NetScaler: Angriffstechniken und Schutzmaßnahmen

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Zwei kritische Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway – CVE-2026-88772 und CVE-2026-88771 (beide mit CVSS 9.5) – werden bereits aktiv ausgenutzt, um Authentifizierung zu umgehen und Root-Zugriff auf Perimeter-Geräten zu erlangen, gefolgt von der Installation versteckter web shells und Tunnel in Unternehmensnetzwerke; Organisationen im öffentlichen Sektor sowie in der Finanz-, Technologie-, Bildungs- und Rechtsbranche in Nordamerika und Europa sind bereits Opfer geworden, daher müssen alle Betreiber von Citrix NetScaler umgehend Patches einspielen, auf Kompromittierungsanzeichen prüfen und, falls ein Update nicht möglich ist, eine vorübergehende Abschaltung oder Isolation der Geräte in Betracht ziehen.

Technische Details der Schwachstellen und Angriffsketten

CVE-2026-88772: Speicherüberlauf in DTLS und Weg zur root-shell ohne Authentifizierung

CVE-2026-88772 ist ein Speicherüberlauf in der Verarbeitung des DTLS-Protokolls in der Komponente NetScaler Packet Processing Engine (NSPPE). Die Schwachstelle betrifft Citrix NetScaler ADC und NetScaler Gateway, die als Application Delivery Controller und VPN-Gateways eingesetzt werden. Die Bewertung mit 9.5 spiegelt wider, dass es sich um einen präauthentifizierten Vektor handelt: Ein Angreifer kann aus der Ferne eine Codeausführung erreichen, ohne über Zugangsdaten zu verfügen.

Der zentrale Fehler hängt damit zusammen, wie NSPPE fragmentierte DTLS-Handshake-Nachrichten verarbeitet. Wie in der Analyse von watchTowr Labs gezeigt wird, vertraut NetScaler:

  • dem Feld fragment_length im DTLS-Header und behandelt es als tatsächliche Fragmentgröße;
  • gleichzeitig dem Feld length als Größe der gesamten Nachricht (zum Beispiel 120 Byte);
  • der Reassemblierung der Handshake-Nachricht aus mehreren Fragmenten, ohne zu prüfen, ob die Daten in den Gesamtpuffer passen.

Praktisch bedeutet das, dass ein Angreifer zum Beispiel 120 Fragmente senden kann, jedes mit length=120, aber fragment_length=1 und aufeinanderfolgenden Offsets 0–119. Aus Sicht der Reassemblierungslogik handelt es sich um eine 120-Byte-Nachricht, tatsächlich wird jedoch jedes reale Paket (etwa 1459 Byte) in NetScaler Buffers (NSB) gespeichert und in einen gemeinsamen scratch buffer mit 35.840 Byte Größe zusammengesetzt. Da in der verwundbaren Version nicht geprüft wird, ob der jeweils nächste NSB in den scratch buffer passt, überläuft die NSB-Kette (~174 KB Daten) dessen Grenzen – es entsteht ein klassischer buffer overflow im Heap.

Die Forscher haben demonstriert, dass sich mit diesem kontrollierten Überlauf der Ausführungspfad ändern und die Ausführung eines beliebigen Shellcodes mit Root-Rechten erreichen lässt. Um den NX-Schutz zu umgehen, wird der Systemaufruf mprotect() genutzt, der in der offiziellen Manpage beschrieben ist, um einen Speicherbereich als ausführbar zu markieren. Das verschafft Angreifern eine zuverlässige pre-auth RCE auf Basis des FreeBSD-Systems, auf dem NetScaler aufsetzt.

Die Schwachstelle wurde von CISA bereits in den Katalog aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) aufgenommen, und Details sowie Risikobewertung sind auch in der NVD verfügbar: Eintrag CVE-2026-88772.

CVE-2026-88771: präauthentifizierte command injection

CVE-2026-88771 ist eine Schwachstelle fehlerhafter Eingabevalidierung, die zu einer Remoteausführung von Befehlen ohne Authentifizierung in NetScaler ADC und Gateway führt. Sie ist ebenfalls mit 9.5 (CVSS) bewertet und wird laut Analyse des Threat Hunt Operations & Research (THOR) Teams von LevelBlue über Angriffe auf den Authentifizierungsmechanismus unter Ausnutzung speziell gestalteter Benutzernamen ausgenutzt.

LevelBlue weist auf das Auftreten verdächtiger Anmeldeversuche in den NetScaler-Logs hin, bei denen die vom Angreifer kontrollierten Felder der Authentifizierung die Zeichenketten pitboss und NSPPE enthalten, was mit der Ausnutzung von CVE-2026-88771 korreliert. Nach erfolgreicher command injection führen die Angreifer:

  • Befehle zur Überprüfung wie whoami aus;
  • curl/wget ein, um sekundäre Skripte von folgenden Adressen herunterzuladen:
    • https://64.94.85[.]67:443/update_c08937.pl
    • http://31.56.197[.]72:9090/lula (mehrfach beobachtet)
    • http://23.27.143[.]20:9000/main.py
  • lesen die NetScaler-Konfiguration aus und archivieren das Verzeichnis /flash/nsconfig für die spätere Exfiltration.

Einen Überblick über die Schwachstelle und beobachtete Exploit-Artefakte liefert der Blog von LevelBlue: detaillierter Bericht zu CVE-2026-88771, und eine formale Beschreibung findet sich im Eintrag CVE-2026-88771 in der NVD.

Post-Exploitation-Tooling: WHIPSHOT, SLAPSHOT und Perl-Payload

Nach Erlangen des initialen Zugriffs über CVE-2026-88772 setzen Angreifer eine Kombination leichtgewichtiger Post-Exploitation-Werkzeuge ein, die im Detail im Blog der Google Threat Intelligence Group beschrieben wird (Übersicht der Angriffe auf NetScaler):

  • WHIPSHOT – eine PHP web shell, die sich als Dateien mit den Endungen .deb oder .sig tarnt. Sie extrahiert in Base64 kodierte Befehle und Payloads aus HTTP-Headern, führt sie aus und gibt das Ergebnis zurück. Dadurch lässt sich die Steuerung im „normalen“ HTTP-Verkehr verbergen.
  • SLAPSHOT – ein Python-Tool für TCP-Tunneling, das als interner Netzwerk-Bridge fungiert. Es nimmt Befehle von WHIPSHOT entgegen und leitet beliebige TCP-Ströme an interne Hosts weiter, was Aufklärung, laterale Bewegung und den Diebstahl von Zugangsdaten erleichtert. Bleibt länger als 10 Minuten keine Aktivität, entfernt es seine Artefakte (Port, Lock-Dateien) und beendet sich, um Spuren zu minimieren.

Eine weitere identifizierte Payload ist das Perl-Skript update_c08937.pl, das von 64.94.85[.]67:443 geladen wird und mehrere kritische Aktionen ausführt:

  • es modifiziert /flash/nsconfig/ns.conf und erstellt das lokale Benutzerkonto sec_monitor mit der Rolle superuser;
  • es archiviert /flash/nsconfig in /tmp/update_result_3567cs.tgz, sendet das Archiv an einen entfernten Server und löscht anschließend sowohl das Archiv als auch sich selbst, um Artefakte zu reduzieren;
  • es ändert die Rechte von /bin/sh auf 6555 und macht die Shell damit faktisch zu einem setuid-root-Binary zur späteren Rechteausweitung;
  • es installiert eine PHP web shell unter /var/netscaler/logon/LogonPoint/.local_journal für die Remoteausführung von Befehlen und Dateioperationen;
  • es nimmt Änderungen an /etc/httpd.conf vor, einschließlich der Aktivierung von PHP-Unterstützung und einer URL-Map, die legitime NetScaler-CSS-Ressourcen imitiert, auf die installierte web shell.

Separat hebt Google einen interessanten Tarntrick hervor: Die Webserver-Konfiguration wird so geändert, dass:

  • Anfragen an /vpn/media/*.ico zu den entsprechenden .sig-Dateien in /var/netscaler/gui/vpn/scripts/linux/ umgeleitet werden;
  • diese .sig-Dateien als PHP-Skripte verarbeitet werden (nach Aktivierung von mod_php).

In der Folge wird ein Client, der beispielsweise /vpn/media/e6ee7c85.ico aufruft, tatsächlich von der PHP web shell e6ee7c85.sig bedient. In den Logs können dabei HTTP-404-Antworten verbleiben, allerdings mit deutlich erhöhter Bearbeitungsdauer und größerem Antwortkörper – ein Indikator für versteckte Codeausführung.

Bedrohungskontext und Umfang der Ausnutzung

Die in öffentlichen Berichten beschriebenen Exploitierenden sind bislang keiner bekannten Gruppe zugeordnet. Die Aktivität weist jedoch Merkmale sowohl gezielter Angriffe (manuelle Aufklärung über SLAPSHOT, Anlegen von Superusern, selektiver Diebstahl von Konfigurationen) als auch massenhafter Kampagnen auf.

Nach Angaben von GreyNoise (im Ausgangsmaterial zitiert) wurde am 28. September 2026 kurz nach 8:30 Uhr EDT eine Phase massenhaften Scannings von NetScaler auf die Schwachstellen CVE-2026-88771 und CVE-2026-88772 festgestellt, und bis 22:30 Uhr desselben Tages hatte sich dies zu einer groß angelegten Ausnutzung durch zahlreiche unabhängige Akteure entwickelt. Die Ziele reichen von:

  • Rekrutierung in Botnetze;
  • Access Brokering (Verkauf von Einstiegspunkten an andere kriminelle Gruppen);
  • bis hin zur tiefgreifenden Kompromittierung der Infrastruktur mit langfristiger Präsenz.

Google Threat Intelligence und Mandiant verzeichnen die Kompromittierung Dutzender Organisationen aus dem öffentlichen Sektor, der Finanzbranche, Technologie, Bildung, Rechts- und professionellen Dienstleistungen. Eine Besonderheit von NetScaler als Perimeter-Gerät ist seine Position außerhalb der Reichweite typischer EDR-Lösungen bei gleichzeitigem Umgang mit sensiblen Zugangsdaten, was ihn zu einem attraktiven Einstiegspunkt für das anschließende Bewegen im Netzwerk macht.

Auswirkungsbewertung für Organisationen

Am stärksten gefährdet sind:

  • Organisationen, die NetScaler ungepatcht im Internet exponieren;
  • Umgebungen, in denen NetScaler als VPN-Gateway und Authentifizierungspunkt dient (Zugriff auf Domänenzugangsdaten, Tokens, Konfigurationen);
  • Infrastrukturen mit eingeschränktem Monitoring der Perimeter-Geräte und ohne zentralisierte Sammlung der NetScaler-Logs.

Die Folgen des Nichtstuns umfassen:

  • volle Kontrolle des Angreifers über das Gerät mit Root-Rechten, Änderung von Konfiguration und Firmware;
  • stilles Einschleusen von web shells und Backdoors unter dem Deckmantel legitimer Ressourcen (.deb, .sig, .ico, pseudo-CSS);
  • Exfiltration der Konfiguration mit IP-Adressen interner Dienste, LDAP-/RADIUS-Parametern und möglicherweise Geheimnissen;
  • Anlegen versteckter Superuser (sec_monitor) und setuid-Shells (/bin/sh mit Rechten 6555), die für ein persistentes Vorhandensein selbst nach teilweiser Wiederherstellung sorgen;
  • Einsatz von SLAPSHOT und ähnlichen Tunneln für aus Sicht der meisten Schutzlösungen unsichtbare Aufklärung und den Diebstahl von Zugangsdaten im Netzwerk.

Aus Geschäftssicht bedeutet dies das Risiko der Kompromittierung der Domäneninfrastruktur, einer langfristigen verdeckten Präsenz von Angreifern, Datenverlusten bei Kunden sowie Verstöße gegen regulatorische Anforderungen im Zusammenhang mit Zugriffsverwaltung und Schutz der Perimeter-Netzinfrastruktur.

Praktische Empfehlungen zu Schutz und Erkennung

1. Sofortmaßnahmen (erste 24 Stunden)

  • Offizielle Citrix-Patches für die Schwachstellen CVE-2026-88772 und CVE-2026-88771 auf allen aus dem Internet erreichbaren NetScaler ADC/Gateways installieren.
  • Falls ein Update derzeit nicht möglich ist:
    • vorübergehende Deaktivierung von DTLS oder des gesamten VPN-Funktionsumfangs für externe Nutzer in Betracht ziehen;
    • den Zugriff auf NetScaler per VPN/administrative IP-Listen und Firewall-Filterung einschränken.
  • Die eigene CVE-Liste mit dem CISA-KEV-Katalog (Known Exploited Vulnerabilities) abgleichen und sicherstellen, dass keine verwundbaren NetScaler im Betrieb bleiben.

2. Suche nach Kompromittierungsanzeichen

Es wird eine proaktive Threat-Hunting-Suche nach folgenden Anzeichen empfohlen:

  • Verdächtige Benutzer und Authentifizierung
    • Suche in den NetScaler-Logs nach Anmeldeversuchen mit Benutzernamen, die die Zeichenketten pitboss oder NSPPE enthalten;
    • untypische Authentifizierungsschemata, die zum Start einer Shell oder von Systembefehlen führen.
  • Dateisystem und Konfiguration
    • Vorhandensein von Dateien:
      • /var/netscaler/logon/LogonPoint/.local_journal (PHP web shell);
      • /var/netscaler/gui/vpn/scripts/linux/*.sig und *.deb mit untypischem PHP-Code;
    • Zeilen, die .deb oder .sig als PHP-Skripte registrieren, in /etc/httpd.conf und anderen Webserver-Konfigurationen;
    • Umkonfiguration von /vpn/media/*.ico auf die Ausführung entsprechender .sig-Dateien;
    • Eintrag eines lokalen Benutzerkontos sec_monitor mit Superuser-Rolle in /flash/nsconfig/ns.conf;
    • Dateirechte von /bin/sh, die von den Standardwerten abweichen (prüfen, ob Modus 6555 gesetzt ist).
  • Netzwerkverkehr und Prozesse
    • ausgehende Verbindungen zu folgenden Adressen:
      • 64.94.85[.]67:443
      • 31.56.197[.]72:9090
      • 23.27.143[.]20:9000
      • 45.141.21[.]130:443 (für das Python-Skript main.py – reverse shell);
    • lang andauernde oder umfangreiche HTTP-404-Antworten auf Anfragen an /vpn/media/*.ico;
    • laufende Python-/Perl-Prozesse, insbesondere im Zusammenhang mit Tunneling (Port-Listener, untypische Startverzeichnisse).

3. Härtung und langfristige Maßnahmen

  • Etablierung eines regelmäßigen Prozesses zur Prüfung auf Schwachstellen per CVE unter Nutzung der NVD:
    • CVE-2026-88772 in der NVD
    • CVE-2026-88771 in der NVD
  • Zentralisierung der NetScaler-Logsammlung und Einrichtung von Korrelationen für:
    • anomal erscheinende HTTP-Antworten (404 mit großem Antwortkörper, langsame Verarbeitung);
    • Änderungen kritischer Konfigurationen (ns.conf, httpd.conf);
    • Erstellung/Änderung lokaler Administratorkonten.
  • Beschränkung des administrativen Zugriffs auf NetScaler (Management-Interface) ausschließlich auf dedizierte Management-Segmente.
  • Regelmäßiger Abgleich des Dateisystems der Geräte mit einem Referenzzustand (Baseline), um neu hinzugekommene Skripte und geänderte Rechte aufzuspüren.
  • Berücksichtigung der zahlreichen technischen Exploit-Details aus der technischen Analyse von watchTowr und dem PoC-Repository auf GitHub bei der Entwicklung von IDS/IPS-Signaturen und WAF-Regeln für DTLS-Verkehr.

Wesentliche Erkenntnis: NetScaler wird bereits aktiv als Einstiegspunkt und Anker für eine langfristige Präsenz im Netzwerk ausgenutzt, daher müssen kurzfristig alle internetseitig erreichbaren Citrix NetScaler auf fehlerbereinigte Versionen aktualisiert, eine gezielte Suche nach den beschriebenen Indikatoren einer Kompromittierung (Benutzerkonto sec_monitor, anomale .sig/.deb/.ico-Dateien und httpd.conf-Einstellungen, verdächtige ausgehende Verbindungen) durchgeführt und bei Feststellung von Angriffsspuren Geräte umgehend außer Betrieb genommen, aus einem vertrauenswürdigen Image wiederhergestellt und die Konfiguration erst nach gründlicher Prüfung erneut ausgerollt werden.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.