CVE-2026-88771 und CVE-2026-88772 in NetScaler-Angriffen ausgenutzt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzen Zero-Day-Schwachstellen CVE-2026-88771 und CVE-2026-88772 in NetScaler ADC- und Gateway-Geräten aus. Die Schwachstellen ermöglichen Remote-Code-Ausführung und Speicherbeschädigung und erlauben Angreifern das Bereitstellen von PHP- oder .deb-Web-Shells für anfänglichen Zugriff und Persistenz. Die Kampagne nutzt auch fortgeschrittene Techniken wie Log-Poisoning und häufigen Infrastrukturwechsel.
Untersuchung
Unit 42 identifizierte Aktivitäten vor der Offenlegung, die Version-Fingerprinting und zwei separate Web-Shell-Bereitstellungstechniken umfassten. Forscher entdeckten eine DTLS-Exploitation-Chain, die .deb-Pakete ablegt, sowie einen dreistufigen Befehlsinjektionsprozess, der Log-Poisoning in Perl-Skripten nutzt. Analysten fanden außerdem eine PHP-Web-Shell mit RC4-Verschlüsselung für C2-Kommunikation.
Minderung
Unternehmen sollten Citrix-Software sofort auf die neuesten verfügbaren Versionen aktualisieren, um die identifizierten Schwachstellen zu beheben. Verwundbare Systeme sollten, wo möglich, isoliert und Apache-Konfigurationen auf unautorisierte Änderungen überprüft werden. Die globale Deaktivierung der PHP-Ausführung mit php_flag engine off wird ebenfalls als zusätzliche Härtungsmaßnahme empfohlen.
Reaktion
Wenn ein Kompromittierungsverdacht besteht, erfassen Sie einen Snapshot der NetScaler VPX-Instanz, Remote-Syslog-Daten und ein technisches Unterstützungsbündel. Führen Sie einen Packet-Engine-Core-Dump durch und untersuchen Sie unerwartete ausgehende Verbindungen oder anomale administrative Sitzungen. Überprüfen Sie die Integrität von /etc/httpd.conf und überprüfen Sie webzugängliche Verzeichnisse auf unautorisierte oder verdächtige Dateien.
Angriffsablauf
Erkennungen
Möglicher CVE-2026-88771 (Citrix NetScaler PreAuth-Befehlsinjektion) Exploit-Versuch (über Webserver)
Möglicher CVE-2026-88772 (Citrix NetScaler-Speicherüberlauf im DTLS-Protokollhandling) Exploit-Versuch (über Syslog)
Versteckte Datei wurde auf Linux-Host erstellt (über file_event)
IOCs (HashSha256) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten
IOCs (HashMd5) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten
IOCs (SourceIP) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten
IOCs (DestinationIP) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten
Erkennung der Ausnutzung der NetScaler-Schwachstellen CVE-2026-88771 und CVE-2026-88772 [Webserver]
Simulation Execution
-
Angriffserzählung & Befehle: Der Gegner zielt darauf ab, die NetScaler-Schwachstellen (CVE-2026-88771/72) auszunutzen, um Remote-Code-Ausführung (RCE) zu erlangen. Der Angreifer versucht zunächst, den Dienst mit einem bekannten bösartigen User-Agent zu identifizieren (
pitboss PPE missed too many heartbeats). Dann sondieren sie nach verwundbaren Verzeichnissen wie/vpn/scripts/linux/. Schließlich versuchen sie, eine Web-Shell hochzuladen, indem sie eine POST-Anfrage mit der Signaturzeichenkette senden.deb Web-Shellim Body, um traditionelle Dateierweiterungsfilter zu umgehen und dennoch durch die spezifische Signatur erkennbar zu bleiben. -
Regression Test Script:
#!/bin/bash # Simulationsskript zum Auslösen der NetScaler-Schwachstellenerkennungsregel TARGET="http://<TARGET_IP>" echo "[+] Simulation beginnt: Auslösung der NetScaler-CVE-Erkennung..." # 1. Auslösen über User-Agent echo "[*] Testen der User-Agent-Auslösung..." curl -s -A "pitboss PPE missed too many heartbeats" "$TARGET/" > /dev/null # 2. Auslösen über verdächtigen Pfad echo "[*] Testen der verdächtigen Pfadauslösung..." curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null # 3. Auslösen über Body-Keyword echo "[*] Testen der Body-Keyword-Auslösung..." curl -s -X POST -A "Mozilla/5.0" -d "payload=exploit_data_here_.deb web shell_end" "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null echo "[+] Simulation abgeschlossen. Prüfen Sie SIEM auf Alarme." -
Bereinigungsbefehle:
# Keine persistenten Dateien werden von dieser Simulation erstellt, da sie nur Netzwerkanfragen sendet. # Um Protokolle zu bereinigen, warten Sie einfach auf den Protokollaufbewahrungs-/Rotationszeitraum. echo "[+] Keine Bereinigung erforderlich: Die Simulation war nicht persistent."