Cybercriminelen maken misbruik van de Citrix NetScaler zero-day kwetsbaarheden CVE-2026-88771 en CVE-2026-88772 om aangepaste web shells en tunneling malware te installeren, root-toegang te verkrijgen, inloggegevens te stelen en zich verder binnen interne netwerken te verspreiden. Volgens Mandiant zijn de aanvallen al in september begonnen en hebben ze organisaties in Noord-Amerika en Europa getroffen, waaronder overheidsinstanties, financiële instellingen, onderwijs, juridische en professionele dienstverleners.
De campagne kwam aan het licht nadat Citrix-beheerders meldingen ontvingen van IT-leveranciers, security teams, CERTs en nationale cybersecurity-instanties die waarschuwden voor twee niet-gepatchte NetScaler zero-days. In sommige gevallen werd geadviseerd om getroffen apparaten uit te schakelen. Cybersecuritybedrijf GreyNoise bevestigde dat twee remote code execution zero-days actief werden misbruikt en dat Citrix bezig was met het uitrollen van patches. Citrix maakte de kwetsbaarheden zondag openbaar onder de namen CVE-2026-88771 en CVE-2026-88772, ook wel aangeduid als "PitScaler". Beide kwetsbaarheden zijn actief misbruikt op onbeveiligde NetScaler-implementaties.
CVE-2026-88771 betreft een ongeauthenticeerde remote code execution fout die alle NetScaler ADC en Gateway deployments treft. CVE-2026-88772 is een geheugenoverflow die kan leiden tot remote code execution of denial of service wanneer DTLS is ingeschakeld. GreyNoise observeerde op 24 september een aanval op een NetScaler Gateway, drie dagen voor de publieke bekendmaking van de kwetsbaarheden. Hierbij probeerde de aanvaller /bin/sh aan te passen om root shell toegang te verkrijgen en een met wachtwoord beveiligde PHP web shell te installeren in de map /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver. Ook werd geprobeerd om de webserverconfiguratie (/etc/httpd.conf) zo te wijzigen dat verzoeken voor bepaalde CSS-bestanden in werkelijkheid de verborgen PHP web shell zouden openen.
De gebruikte commando’s om de PHP web shell te plaatsen zijn door GreyNoise geanalyseerd, maar nog niet volledig openbaar gemaakt. Zij adviseren om te zoeken naar het .ctxs.receiver bestand, gerelateerde Alias of AliasMatch regels in httpd.conf, gewijzigde rechten van /bin/sh en verbindingen vanaf de bekende bron-IP.
Een Mandiant rapport bevestigt dat CVE-2026-88772 wordt misbruikt door authenticatie te omzeilen en de NetScaler Packet Processing Engine (NSPPE) te laten crashen, waardoor aanvallers root-toegang krijgen. Google Threat Intelligence legt uit dat speciaal vervormde of gefragmenteerde record headers leiden tot geheugenbeschadiging in de packet engine, waardoor willekeurige shellcode met rootrechten kan worden uitgevoerd op het FreeBSD-platform van NetScaler.
Na de exploitatie installeren aanvallers PHP web shells en passen ze de NetScaler webserverconfiguratie aan zodat normaal niet-uitvoerbare bestandsextensies toch als PHP worden verwerkt. Zo werden .deb, .sig en .ico bestanden gebruikt om kwaadaardige PHP-bestanden te laden vanuit mappen die normaal voor NetScaler clientsoftware zijn bedoeld. Deze technieken maken het mogelijk om web shells te gebruiken en zo langdurige toegang tot het netwerk te behouden.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *