NetScaler-Angriffe machen aus einer Gateway-Schwachstelle Zugang zum Netzwerk mit Root-Rechten

Angreifer nutzten CVE-2026-88772 in NetScaler ADC/Gateway für Root-Zugriff, installierten WHIPSHOT-Web-Shells und SLAPSHOT-Tunnel ins interne Netz.

NetScaler-Angriffe machen aus einer Gateway-Schwachstelle Zugang zum Netzwerk mit Root-Rechten
Schwachstellen

Illustration mit KI erzeugt

Mandiant führt die Kampagne auf CVE-2026-88772 zurück

Angreifer nutzten eine Schwachstelle in Citrix NetScaler aus, um Root-Zugriff zu erlangen, Web-Shells zu installieren und Tunnel in die internen Netzwerke von Unternehmen einzurichten.

Google Mandiant und die Threat Intelligence Group beobachteten die Angriffe Ende September. Ihre Untersuchungen deuten darauf hin, dass die Kampagne mindestens seit Anfang September lief und gezielt CVE-2026-88772 ausnutzte.

Citrix schloss am Wochenende außerdem eine zweite NetScaler-Schwachstelle, CVE-2026-88771, wie aus einem Bericht von SecurityWeek hervorgeht. Der Bericht nennt weder das Veröffentlichungsdatum des Patches noch die Build-Nummern mit Fehlerbehebung für alle unterstützten Zweige.

Beide Schwachstellen betreffen NetScaler ADC und NetScaler Gateway. Die verfügbaren Erkenntnisse belegen jedoch nicht, dass die von Mandiant untersuchte Kampagne beide Schwachstellen ausnutzte. Mandiant-CTO Charles Carmakal warnte vielmehr, dass in naher Zukunft mehrere Akteure mit breiten, opportunistischen Angriffen auf beide CVEs beginnen dürften.

GreyNoise beobachtete unabhängig davon am 24. September Versuche, die Schwachstellen als Zero-Day auszunutzen – mehrere Tage vor der Offenlegung und dem Erscheinen der Patches. Der Bericht beschreibt die Befehle der Angreifer und ihre Methode zur dauerhaften Verankerung, stellt aber keine Verbindung zu Mandiants Kampagne her und nennt auch nicht, welche der beiden CVEs dabei ausgenutzt wurde.

Die Schwachstellen ermöglichen Befehlsausführung, RCE oder Betriebsstörungen

CVE-2026-88771 ist eine Schwachstelle durch unzureichende Eingabevalidierung und fällt unter CWE-20. NVD bewertet sie mit einem CVSS-v3-Score von 9,8 und dem folgenden Vektor:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Die Schwachstelle ist über das Netzwerk erreichbar. Für einen Angriff sind weder Berechtigungen noch eine Benutzerinteraktion erforderlich; die Angriffskomplexität ist gering. Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer beliebige Befehle ausführen.

CVE-2026-88772 ist als CWE-119 klassifiziert. Diese Kategorie umfasst unzureichende Beschränkungen für Operationen innerhalb eines Speicherpuffers. Der CVSS-v3-Score beträgt 8,1, der Vektor lautet:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Auch für diese Schwachstelle sind weder eine Authentifizierung noch eine Benutzerinteraktion erforderlich. Die Angriffskomplexität wird jedoch als hoch eingestuft. NVD nennt Remotecodeausführung und Denial-of-Service als mögliche Folgen.

SecurityWeek stuft beide Schwachstellen als kritisch ein und berichtet, dass sie nicht authentifizierte Remotecodeausführung ermöglichen können. Die detaillierten Erkenntnisse zur Kampagne, darunter die Übernahme mit Root-Rechten und die Installation von Schadsoftware, bringen Mandiant und GTIG mit CVE-2026-88772 in Verbindung.

Standard-, FIPS- und NDcPP-Builds sind betroffen

In den Produktübersichten von NVD werden NetScaler Application Delivery Controller und NetScaler Gateway in Versionen vor 13.1-64.23 als betroffen aufgeführt. Die ausführlichen Beschreibungen nennen weitere Zweige und zertifizierte Editionen.

Betroffene Versionen von NetScaler ADC:

  • Versionen vor 14.1-73.37
  • Versionen vor 13.1-64.23
  • Versionen vor 14.1-73.37 FIPS
  • Versionen vor 13.1.37.279 FIPS and NDcPP

Betroffene Versionen von NetScaler Gateway:

  • Versionen vor 14.1-73.37
  • Versionen vor 13.1-64.23

Administratoren können anhand dieser Versionsgrenzen potenziell verwundbare Systeme ermitteln, einschließlich FIPS- und NDcPP-Installationen. Die jeweils passenden Maßnahmen für jedes Appliance-Modell und jeden Zweig sollten sie dennoch anhand der Citrix-Anweisungen prüfen. Die Versionsangaben von NVD sind kein vollständiger Patch-Leitfaden.

Bevor Updates verfügbar waren, rieten staatliche Cybersicherheitsbehörden und Sicherheitsunternehmen dazu, betroffene NetScaler-Appliances vom Internet zu trennen, während die Untersuchungen zu den Zero-Day-Angriffen weiterliefen.

WHIPSHOT und SLAPSHOT eröffneten einen Weg in interne Netzwerke

Bei den von Mandiant untersuchten Angriffen nutzten die Angreifer CVE-2026-88772, um Root-Zugriff auf NetScaler-ADC- und Gateway-Appliances zu erlangen. Sie änderten die Webserver-Konfiguration der Appliances und installierten Web-Shells, die mit Root-Rechten ausgeführt wurden.

Die Ermittler entdeckten zwei bis dahin unbekannte Werkzeuge:

  • WHIPSHOT, eine PHP-Web-Shell.
  • SLAPSHOT, ein Python-basiertes Tunneling-Tool.

Zusammen ermöglichten die Werkzeuge den Angreifern, von der kompromittierten Edge-Appliance in die interne Umgebung des Opfers vorzudringen. Laut Mandiant nutzten sie den Zugang für Aufklärungsmaßnahmen, laterale Bewegungen und den Diebstahl von Zugangsdaten.

Bei mindestens einem Angriff erkundete ein Angreifer manuell das interne Netzwerk über den Tunnel und stahl Zugangsdaten. Die Ermittler fanden außerdem Hinweise darauf, dass der Angreifer möglicherweise ähnliche Web-Shells in mehreren kompromittierten Umgebungen verwaltete. Daraus lässt sich jedoch keine bestimmte Gruppe ableiten.

Bei seinen eigenen Beobachtungen stellte GreyNoise fest, dass Angriffsversuche die setuid- und setgid-Bits für /bin/sh setzen sollten, um eine Root-Shell zu erlangen. Anschließend installierten die Angreifer eine passwortgeschützte Web-Shell, die über einen Cookie-Wert Befehle empfing. GreyNoise hält es für möglich, dass mit dieser Methode verhindert werden sollte, dass Befehle in Web-Logs auftauchen.

Die Schätzungen der Opferzahlen liegen über mehreren Dutzend, die mögliche Angriffsfläche war deutlich größer

Laut den Untersuchungen von Mandiant waren wahrscheinlich Unternehmen in Nordamerika und Europa betroffen. Zu den angegriffenen Branchen gehörten Behörden, Finanzdienstleister, Bildungseinrichtungen sowie Rechts- und Unternehmensberatungen.

Carmakal zufolge waren Dutzende Unternehmen betroffen, auch im Rahmen von Aktivitäten, an denen mutmaßlich staatlich unterstützte Angreifer beteiligt waren. Unabhängig davon berichtete Kevin Beaumont, ihm seien bis Dienstag mehr als 100 betroffene Unternehmen bekannt. Er stufte die Aktivitäten als mutmaßliche Spionagekampagne ein.

Diese unabhängigen Schätzungen wurden nicht miteinander abgeglichen. Aus den Berichten geht zudem nicht hervor, dass sich sämtliche Aktivitäten einem namentlich bekannten Angreifer zuordnen lassen.

Palo Alto Networks schätzte, dass zum 27. September rund 50.000 NetScaler-Instanzen potenziell über das Internet erreichbar waren. Diese Zahl beschreibt eine mögliche Angriffsfläche, nicht die Zahl bestätigter Kompromittierungen.

WatchTowr, laut Bericht eines der ersten Sicherheitsunternehmen, das Angriffe in freier Wildbahn bestätigte, veröffentlichte technische Details zu beiden Schwachstellen. Die Veröffentlichung der Untersuchungen und die Zahl der erreichbaren Appliances stützen Mandiants Einschätzung, dass weitere Angreifer die Schwachstellen auszunutzen versuchen werden. Sie belegen jedoch nicht, dass beide CVEs in der bereits untersuchten Kampagne zum Einsatz kamen.

Die CISA-Fristen sind abgelaufen, doch zum Patchen gehört auch die Untersuchung

CISA nahm CVE-2026-88771 und CVE-2026-88772 am 27.09.2026 in den Katalog bekanntermaßen ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Für US-Bundesbehörden galt der 30.09.2026 als Frist zur Behebung.

Für beide Schwachstellen verlangt CISA vom Hersteller vorgegebene Gegenmaßnahmen gemäß BOD 26-04 sowie die Einhaltung der Forensics Triage Requirements. Behörden müssen für jedes Asset prüfen, ob es über das Internet erreichbar ist, und die risikobasierten Patch-Vorgaben der Richtlinie befolgen.

Die einschlägigen Vorgaben aus BOD 26-04 gelten auch für Cloud-Dienste. Sind keine Gegenmaßnahmen verfügbar, weist CISA die Behörden an, das betroffene Produkt nicht weiter zu verwenden.

NetScaler-Betreiber sollten jetzt:

  1. ADC- und Gateway-Appliances mit betroffenen Versionen erfassen.
  2. Für jeden installierten Zweig das von Citrix vorgeschriebene Update oder die entsprechende Gegenmaßnahme einspielen.
  3. Prüfen, ob die Appliances vor der Behebung über das Internet erreichbar waren.
  4. Die Webserver-Konfiguration auf unbefugte Änderungen untersuchen.
  5. Nach WHIPSHOT, SLAPSHOT, unbekannten Web-Shells und nicht autorisierten Tunneln suchen.
  6. /bin/sh auf unerklärliche Änderungen der setuid- oder setgid-Berechtigungen prüfen.
  7. Interne Aufklärungsmaßnahmen, laterale Bewegungen und Zugriffe auf Zugangsdaten untersuchen, die von NetScaler-Systemen ausgingen.

Systeme, die vor dem Patchen erreichbar waren, sollten forensisch untersucht werden, da die beobachteten Angriffe Web-Shells mit Root-Rechten und Änderungen an der Konfiguration umfassten. Ein Update entfernt nicht automatisch ein Implantat, das bereits auf einer Appliance installiert wurde.

Die NetScaler-Einträge setzen eine Reihe jüngerer Schwachstellen bei Citrix und Microsoft fort. In den vorangegangenen 90 Tagen nahm CISA CVE-2026-19490 am 09.09.2026, CVE-2026-81963 und CVE-2026-85880 am 08.09.2026, CVE-2026-8452 und CVE-2019-1068 am 26.08.2026 sowie CVE-2026-33824 am 18.08.2026 für dieselben Hersteller auf.

Der SharePoint-Eintrag im KEV-Katalog steht nicht mit dieser Kampagne in Verbindung

Ein separater Bericht bezieht sich auf CVE-2026-65660, eine Code-Injection-Schwachstelle in Microsoft Office SharePoint. Die vorliegenden Informationen stellen keinen Zusammenhang zu den NetScaler-Angriffen her.

Mit CVE-2026-65660 kann ein autorisierter Angreifer über das Netzwerk Code ausführen. Betroffen sind Microsoft SharePoint Server-Versionen vor 16.0.19725.20522. Der CVSS-v3-Score beträgt 8,8.

CISA nahm die SharePoint-Schwachstelle am 25.09.2026 in den KEV-Katalog auf und setzte den 28.09.2026 als Frist zur Behebung für Bundesbehörden. Auch hier verlangt die Behörde vom Hersteller vorgegebene Gegenmaßnahmen, die Einhaltung von BOD 26-04, eine forensische Triage und eine Prüfung der Erreichbarkeit über das Internet. Sind keine Gegenmaßnahmen verfügbar, muss das Produkt außer Betrieb genommen werden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →