SOC Prime Bias: Critical

08 Oct 2026 06:41 UTC

CVE-2026-88771 und CVE-2026-88772 in NetScaler-Angriffen ausgenutzt

Author Photo
SOC Prime Team linkedin icon Folgen
CVE-2026-88771 und CVE-2026-88772 in NetScaler-Angriffen ausgenutzt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzen Zero-Day-Schwachstellen CVE-2026-88771 und CVE-2026-88772 in NetScaler ADC- und Gateway-Geräten aus. Die Schwachstellen ermöglichen Remote-Code-Ausführung und Speicherbeschädigung und erlauben Angreifern das Bereitstellen von PHP- oder .deb-Web-Shells für anfänglichen Zugriff und Persistenz. Die Kampagne nutzt auch fortgeschrittene Techniken wie Log-Poisoning und häufigen Infrastrukturwechsel.

Untersuchung

Unit 42 identifizierte Aktivitäten vor der Offenlegung, die Version-Fingerprinting und zwei separate Web-Shell-Bereitstellungstechniken umfassten. Forscher entdeckten eine DTLS-Exploitation-Chain, die .deb-Pakete ablegt, sowie einen dreistufigen Befehlsinjektionsprozess, der Log-Poisoning in Perl-Skripten nutzt. Analysten fanden außerdem eine PHP-Web-Shell mit RC4-Verschlüsselung für C2-Kommunikation.

Minderung

Unternehmen sollten Citrix-Software sofort auf die neuesten verfügbaren Versionen aktualisieren, um die identifizierten Schwachstellen zu beheben. Verwundbare Systeme sollten, wo möglich, isoliert und Apache-Konfigurationen auf unautorisierte Änderungen überprüft werden. Die globale Deaktivierung der PHP-Ausführung mit php_flag engine off wird ebenfalls als zusätzliche Härtungsmaßnahme empfohlen.

Reaktion

Wenn ein Kompromittierungsverdacht besteht, erfassen Sie einen Snapshot der NetScaler VPX-Instanz, Remote-Syslog-Daten und ein technisches Unterstützungsbündel. Führen Sie einen Packet-Engine-Core-Dump durch und untersuchen Sie unerwartete ausgehende Verbindungen oder anomale administrative Sitzungen. Überprüfen Sie die Integrität von /etc/httpd.conf und überprüfen Sie webzugängliche Verzeichnisse auf unautorisierte oder verdächtige Dateien.

Angriffsablauf

Erkennungen

Möglicher CVE-2026-88771 (Citrix NetScaler PreAuth-Befehlsinjektion) Exploit-Versuch (über Webserver)

SOC Prime Team
07. Okt 2026

Möglicher CVE-2026-88772 (Citrix NetScaler-Speicherüberlauf im DTLS-Protokollhandling) Exploit-Versuch (über Syslog)

SOC Prime Team
07. Okt 2026

Versteckte Datei wurde auf Linux-Host erstellt (über file_event)

SOC Prime Team
07. Okt 2026

IOCs (HashSha256) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten

SOC Prime AI Rules
07. Okt 2026

IOCs (HashMd5) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten

SOC Prime AI Rules
07. Okt 2026

IOCs (SourceIP) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten

SOC Prime AI Rules
07. Okt 2026

IOCs (DestinationIP) zur Erkennung: Zero-Day-Ausnutzung von NetScaler-Geräten

SOC Prime AI Rules
07. Okt 2026

Erkennung der Ausnutzung der NetScaler-Schwachstellen CVE-2026-88771 und CVE-2026-88772 [Webserver]

SOC Prime AI Rules
07. Okt 2026

Simulation Execution

  • Angriffserzählung & Befehle: Der Gegner zielt darauf ab, die NetScaler-Schwachstellen (CVE-2026-88771/72) auszunutzen, um Remote-Code-Ausführung (RCE) zu erlangen. Der Angreifer versucht zunächst, den Dienst mit einem bekannten bösartigen User-Agent zu identifizieren (pitboss PPE missed too many heartbeats). Dann sondieren sie nach verwundbaren Verzeichnissen wie /vpn/scripts/linux/. Schließlich versuchen sie, eine Web-Shell hochzuladen, indem sie eine POST-Anfrage mit der Signaturzeichenkette senden .deb Web-Shell im Body, um traditionelle Dateierweiterungsfilter zu umgehen und dennoch durch die spezifische Signatur erkennbar zu bleiben.

  • Regression Test Script:

    #!/bin/bash
    # Simulationsskript zum Auslösen der NetScaler-Schwachstellenerkennungsregel
    
    TARGET="http://<TARGET_IP>"
    
    echo "[+] Simulation beginnt: Auslösung der NetScaler-CVE-Erkennung..."
    
    # 1. Auslösen über User-Agent
    echo "[*] Testen der User-Agent-Auslösung..."
    curl -s -A "pitboss PPE missed too many heartbeats" "$TARGET/" > /dev/null
    
    # 2. Auslösen über verdächtigen Pfad
    echo "[*] Testen der verdächtigen Pfadauslösung..."
    curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null
    
    # 3. Auslösen über Body-Keyword
    echo "[*] Testen der Body-Keyword-Auslösung..."
    curl -s -X POST -A "Mozilla/5.0" 
         -d "payload=exploit_data_here_.deb web shell_end" 
         "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null
    
    echo "[+] Simulation abgeschlossen. Prüfen Sie SIEM auf Alarme."
  • Bereinigungsbefehle:

    # Keine persistenten Dateien werden von dieser Simulation erstellt, da sie nur Netzwerkanfragen sendet.
    # Um Protokolle zu bereinigen, warten Sie einfach auf den Protokollaufbewahrungs-/Rotationszeitraum.
    echo "[+] Keine Bereinigung erforderlich: Die Simulation war nicht persistent."