Beveiligingsonderzoekers van Mandiant en Google Threat Intelligence Group melden dat aanvallers een van de twee NetScaler-zero-days actief inzetten om volledige root-toegang te krijgen op Citrix NetScaler ADC en Gateway. Zoals we eerder meldden, bevestigde Citrix afgelopen weekend de kwetsbaarheden CVE-2026-88771 en CVE-2026-88772 en bracht het bedrijf tegelijk patches uit. Uit nieuw onderzoek blijkt nu hoe ver aanvallers daarmee al waren gekomen voordat die patches verschenen.
CVE-2026-88772 zit in de manier waarop NetScaler DTLS-verkeer verwerkt. Onderzoeker Sina Kheirkhah van watchTowr ontdekte dat het apparaat blindelings vertrouwt op de lengte die in de fragment_length-header van een DTLS-handshake staat, terwijl het systeem eigenlijk een vast bericht van 120 bytes verwacht. Door dat verschil te misbruiken, weten aanvallers ruim 174 kilobyte aan data in een buffer van 35.840 bytes te proppen. Dat leidt tot een heap-overflow waarmee ze de mprotect()-systeemaanroep omzeilen en eigen shellcode laten uitvoeren, met rootrechten op het onderliggende FreeBSD-besturingssysteem. De kwetsbaarheid kreeg een CVSS-score van 9,5.
Webshells WHIPSHOT en SLAPSHOT
Met die root-toegang installeren de aanvallers twee nog niet eerder gedocumenteerde stukken malware. WHIPSHOT is een PHP-webshell die zich voordoet als een .deb- of .sig-bestand en als proxy fungeert: hij haalt Base64-gecodeerde commando’s uit HTTP-headers, voert ze uit en stuurt de resultaten terug. SLAPSHOT is een in Python geschreven tunneltool die het gecompromitteerde apparaat verbindt met interne systemen achter de NetScaler, commando’s van WHIPSHOT aanneemt en zichzelf afsluit na een periode van inactiviteit. Om de toegang te behouden pasten de aanvallers ook de rechten van /bin/sh aan met een setuid-bit, zodat latere webshell-commando’s automatisch met verhoogde rechten draaien.
GreyNoise registreerde al op 24 september pogingen tot misbruik vanaf het IP-adres 149.104.78.141, drie dagen voordat Citrix de kwetsbaarheden openbaar maakte. Op 28 september volgde een forse piek in exploitatiepogingen. Mandiant zag getroffen organisaties in Noord-Amerika en Europa, verspreid over de overheid, financiële dienstverlening, technologie, onderwijs en de juridische sector. Zoekmachine Censys telde wereldwijd nog 42.735 kwetsbare NetScaler-appliances, ruim 32 procent daarvan in de Verenigde Staten. “Verwacht op korte termijn brede en opportunistische exploitatie door uiteenlopende aanvallers”, waarschuwt Mandiant-CTO Charles Carmakal.
Voor beheerders die de patches van afgelopen weekend nog niet hebben geïnstalleerd, is dat met deze details des te dringender. Wie CVE-2026-88772 niet direct kan patchen, kan DTLS uitschakelen en inkomend UDP-verkeer op poort 443 blokkeren, al beschermt dat niet tegen los daarvan misbruikte CVE-2026-88771. Controleer sowieso op de genoemde indicatoren: een gewijzigde /etc/httpd.conf, onverklaarde .deb- of .sig-bestanden, een /bin/sh met setuid-rechten of vreemde Python-processen die met nohup zijn gestart. Omdat de kwetsbaarheden al werden misbruikt voordat er een patch bestond, is alleen updaten niet genoeg: ga na of er sporen van een eerdere inbraak zijn voordat je het incident als afgehandeld beschouwt.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Heb je Citrix NetScaler ADC of Gateway in gebruik, patch dan niet alleen CVE-2026-88771 en CVE-2026-88772, maar controleer ook op de genoemde indicatoren, zoals een gewijzigde /etc/httpd.conf of een /bin/sh met setuid-rechten. Een patch verwijdert een aanvaller die al binnen is niet, dus is forensisch onderzoek na het updaten geen overbodige luxe.
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.