NetScaler-Angriffspayloads zielen auf Superuser-Persistenz und durch CSS getarnte Web-Shells
Angreifer nutzen CVE-2026-88771 für Reverse-Shells, Superuser sec_monitor und getarnte PHP-Web-Shells auf Citrix NetScaler.
Illustration mit KI erzeugt
Angreifer, die Citrix-NetScaler-Appliances ausnutzen, gehen inzwischen über einfache Tests zur Befehlsausführung hinaus. Sie setzen Payloads der zweiten Stufe ein, um Reverse-Shells einzurichten, privilegierte Konten anzulegen, Konfigurationsdaten zusammenzustellen und Web-Shells zu installieren.
Das Threat Hunt Operations & Research Team von LevelBlue beobachtete die Aktivitäten in den Umgebungen mehrerer Kunden. Die schädlichen Authentifizierungsereignisse zielten auf CVE-2026-88771, eine Schwachstelle zur Befehlsinjektion vor der Authentifizierung, die NetScaler ADC und NetScaler Gateway betrifft.
Die Forschenden dokumentierten Versuche, Appliance-Konfigurationen zu sammeln und bereitzustellen. Aus dem Bericht geht jedoch nicht hervor, ob alle Aktionen der Payloads erfolgreich waren. Ein untersuchtes Perl-Skript kann einen sec_monitor-Superuser anlegen, Konfigurationsdateien für die Exfiltration vorbereiten und über URLs, die legitimen CSS-Ressourcen ähneln, eine PHP-Shell bereitstellen.
Auch eine separate NetScaler-Schwachstelle, CVE-2026-88772, wird ausgenutzt. Beide Schwachstellen wurden am 27. September 2026 in den Katalog der Known Exploited Vulnerabilities der US-amerikanischen Cybersecurity and Infrastructure Security Agency aufgenommen. Die Frist zur Behebung für Bundesbehörden endete am 30. September 2026.
Schädliche Authentifizierungsdaten lösen Befehlsausführung aus
LevelBlue identifizierte schädliche NetScaler-Authentifizierungsereignisse, die von Angreifern kontrollierte Benutzernamen enthielten. Diese waren darauf ausgelegt, CVE-2026-88771 auszunutzen. In den beobachteten Authentifizierungsdaten tauchten wiederholt Varianten der Zeichenfolgen pitboss und NSPPE auf.
Bei einigen Versuchen wurden einfache Befehle wie whoami ausgeführt, offenbar um zu prüfen, ob die Befehlsausführung funktionierte. Andere Ereignisse nutzten curl oder wget, um zusätzliche Payloads von externer Infrastruktur abzurufen oder NetScaler-Konfigurationsdaten zu sammeln.
Insgesamt ging die Aktivität über das bloße Überprüfen der Schwachstelle hinaus. LevelBlue beobachtete Versuche, Payloads abzurufen und auszuführen, Reverse-Shells einzurichten, Konfigurationen zu sammeln und bereitzustellen, privilegierte Konten anzulegen sowie Web-Shells zu installieren.
Der Bericht ordnet die Aktivitäten keinem bestimmten Bedrohungsakteur zu.
Python-Payload zielt auf einen Prozess und öffnet eine Reverse-Shell
Eine Payload der zweiten Stufe war ein Python-Skript namens main.py, das von folgender Adresse abgerufen wurde:
23.27.143[.]20:9000/main.py
Das Skript soll über TCP-Port 443 eine Reverse-Shell zu 45.141.21[.]130 einrichten. Obwohl dieser Port üblicherweise mit HTTPS verbunden ist, geht aus der verfügbaren Analyse nicht hervor, dass der Shell-Datenverkehr selbst HTTPS nutzt.
Die Payload sucht außerdem nach Prozessen, die mit folgendem Pfad verknüpft sind:
/var/python/bin/customsnmpd
Anschließend versucht sie, passende Prozesse mit kill -9 zu beenden. Die Analyse dokumentiert dieses Verhalten, klärt jedoch nicht, warum der Prozess ausgewählt wurde.
Für Verteidiger sind ausgehende Verbindungen zum genannten Ziel, der Abruf von main.py und das unerwartete Beenden des mit customsnmpd verknüpften Prozesses relevante Spuren. Diese Artefakte sollten gemeinsam mit Authentifizierungs- und Befehlsausführungsprotokollen untersucht und nicht als alleiniger Beweis für eine Kompromittierung gewertet werden.
Perl-Skript kann sec_monitor anlegen und Konfigurationen bereitstellen
Die umfangreichere Payload update_c08937.pl wurde von folgender Adresse abgerufen:
64.94.85[.]67:443/update_c08937.pl
Laut der Analyse von LevelBlue kann das Perl-Skript /flash/nsconfig/ns.conf ändern, um ein lokales Konto namens sec_monitor anzulegen und ihm die Rolle superuser zuzuweisen. Werden dieses Konto oder die entsprechenden Konfigurationsänderungen gefunden, deutet das darauf hin, dass diese Stufe möglicherweise erfolgreich ausgeführt wurde.
Das Skript ist außerdem darauf ausgelegt, /flash/nsconfig in folgendem Archiv zusammenzufassen:
/tmp/update_result_3567cs.tgz
Danach versucht es, das Archiv mit NetScaler-Konfigurationsdaten über Port 443 an 64.94.85[.]67 hochzuladen. In der programmierten Bereinigungsroutine werden das Archiv gelöscht und das Perl-Skript selbst entfernt. Wenn diese Schritte ausgeführt werden, stehen Ermittlern entsprechend weniger dateibasierte Spuren zur Verfügung.
Zu den weiteren Funktionen gehören das Ändern der Berechtigungen von /bin/sh auf 6555 und das Ablegen einer PHP-Web-Shell unter folgendem Pfad:
/var/netscaler/logon/LogonPoint/.local_journal
Die Shell ermöglicht die Ausführung von Befehlen aus der Ferne und Dateiübertragungen. Die Payload kann auch /etc/httpd.conf ändern, um PHP-Ausführung zu ermöglichen und die Shell URLs zuzuordnen, die legitimen NetScaler-CSS-Ressourcen ähneln. Laut LevelBlue bestätigte dieses Mapping-Verhalten Aktivitäten, die GreyNoise beobachtet hatte.
Die Technik geht über die Wahl eines unauffälligen Dateinamens hinaus. Durch Änderungen an der Webserverkonfiguration kann die Payload dafür sorgen, dass Anfragen an die Shell in den URL-Protokollen wie Abrufe statischer Stylesheet-Dateien aussehen.
Ein weiterer Speicherort für Ressourcen, der mit den beobachteten Aktivitäten in Verbindung gebracht wurde, war:
31.56.197[.]72:9090/lula
Beide Schwachstellen betreffen mehrere NetScaler-Versionen
CVE-2026-88771 ist als CWE-20, Improper Input Validation, eingestuft. Die Schwachstelle kann es einem nicht authentifizierten Angreifer ermöglichen, beliebige Befehle auf einer anfälligen Appliance auszuführen.
Der Ausgangsartikel nennt für die Schwachstelle einen CVSS-Wert von 9,5. Im NVD-Eintrag ist hingegen ein CVSS-v3.1-Wert von 9,8 mit folgendem Vektor angegeben:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Laut Beschreibung im NVD sind folgende Versionen betroffen:
- NetScaler ADC vor
14.1-73.37 - NetScaler ADC vor
13.1-64.23 - NetScaler ADC FIPS vor
14.1-73.37 - NetScaler ADC FIPS und NDcPP vor
13.1.37.279 - NetScaler Gateway vor
14.1-73.37 - NetScaler Gateway vor
13.1-64.23
CVE-2026-88772 ist eine separate Schwachstelle, die als CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer, eingestuft wird. Sie kann zur Ausführung von Code aus der Ferne oder zu einem Denial-of-Service führen.
Der CVSS-v3.1-Wert im NVD beträgt 8,1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Für CVE-2026-88772 gelten dieselben NetScaler-Produktzweige und Versionsgrenzen.
Mandiant Consulting und die Google Threat Intelligence Group berichteten unabhängig voneinander, dass Angriffe mit CVE-2026-88772 Dutzende Organisationen betroffen hätten. Bei diesen Operationen kamen PHP-Web-Shells wie WHIPSHOT und ein Python-Tunneler namens SLAPSHOT zum Einsatz.
Aus den verfügbaren Berichten geht nicht hervor, ob an diesen Vorfällen und den von LevelBlue untersuchten Aktivitäten im Zusammenhang mit CVE-2026-88771 derselbe Akteur beteiligt war.
CISA-Frist zur Behebung für Bundesbehörden ist abgelaufen
CISA nahm beide Schwachstellen am 27. September 2026 in den KEV-Katalog auf. Damit bestätigte die Behörde, dass sie tatsächlich ausgenutzt werden und nicht nur theoretische Risiken darstellen. Die Frist zur Behebung für Bundesbehörden endete am 30. September 2026.
Für beide Einträge fordert CISA die betroffenen Stellen auf, die Maßnahmen des Herstellers umzusetzen und die Vorgaben aus BOD 26-04, „Prioritizing Security Updates Based on Risk“, sowie die darin enthaltenen „Forensics Triage Requirements“ einzuhalten. Organisationen müssen die Internetexposition jeder Anlage bewerten und die geltenden Patch-Vorgaben aus BOD 26-04 befolgen.
Bei Cloud-Diensten sollen sich betroffene Stellen an die einschlägigen Vorgaben aus BOD 26-04 halten oder das Produkt außer Betrieb nehmen, falls keine Abhilfemaßnahmen verfügbar sind. Die vorliegenden Informationen enthalten keine produktspezifische Installationsanleitung. Betreiber sollten daher die Citrix-Anweisungen für ihren jeweiligen Produktzweig und Bereitstellungstyp befolgen.
Dies sind nicht die einzigen jüngsten KEV-Einträge von Citrix. CVE-2026-19490 wurde am 9. September 2026 aufgenommen, CVE-2026-8452 am 26. August 2026.
Worauf NetScaler-Verteidiger achten sollten
Administratoren sollten betroffene ADC- und Gateway-Systeme ermitteln, einschließlich FIPS- und NDcPP-Bereitstellungen, und die vom Hersteller vorgegebenen Abhilfemaßnahmen umsetzen. Da bereits Ausnutzungsversuche beobachtet wurden, sollten Systeme nach der Installation von Updates oder der Umsetzung von Abhilfemaßnahmen auch auf frühere Kompromittierungen geprüft werden.
Relevante Spuren sind unter anderem:
- Authentifizierungsprotokolle mit unerwarteten Benutzernamen oder Varianten von
pitbossundNSPPE - Auffällige Ausführung von
whoami,curloderwgetüber Authentifizierungsereignisse - Ein lokales Konto
sec_monitormit der Rollesuperuser - Unbefugte Änderungen an
/flash/nsconfig/ns.conf - Die Datei
/var/netscaler/logon/LogonPoint/.local_journal - Änderungen an
/etc/httpd.conf, insbesondere Zuordnungen, durch die PHP-Inhalte wie CSS-Ressourcen erscheinen - Berechtigungen von
/bin/sh, die auf6555gesetzt wurden - Hinweise darauf, dass
/tmp/update_result_3567cs.tgzerstellt oder verarbeitet wurde - Abrufe von
main.py,update_c08937.ploder der Ressource namenslula - Verbindungen zu oder von
64.94.85[.]67,31.56.197[.]72,23.27.143[.]20oder45.141.21[.]130 - Unerwartetes Beenden von Prozessen, die mit
/var/python/bin/customsnmpdverknüpft sind
Da die Perl-Payload Dateien selbst löschen kann, lässt sich eine Ausführung nicht allein deshalb ausschließen, weil die Dateien fehlen. Kontodaten, Konfigurationsänderungen, Webserver-Zuordnungen, Prozess-Telemetrie und Netzwerkprotokolle können auch dann noch Hinweise enthalten, wenn das bereitgestellte Archiv oder Skript bereits entfernt wurde.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-88771Kritisch9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Hoch8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service




