Cybersicherheit

Die Ausnutzung nicht offengelegter NetScaler-Schwachstellen ermöglicht das Einschleusen von Hintertüren und den Zugriff auf interne Netzwerke

Angreifer nutzten zwei Zero-Day-Schwachstellen in Citrix-NetScaler-Geräten aus, um PHP-Hintertüren und ein Netzwerk-Überwachungstool einzuschleusen, Root-Rechte zu erlangen, Zugangsdaten zu stehlen und sich innerhalb von Netzwerken zu bewegen. Citrix veröffentlichte Sicherheitsupdates, während Mandiant warnt, dass die Deaktivierung von DTLS nur eine der beiden Schwachstellen behebt.

2026-09-29
4 Min. Lesezeit
93 Aufrufe
certi.news Editorial Team
Die Ausnutzung nicht offengelegter NetScaler-Schwachstellen ermöglicht das Einschleusen von Hintertüren und den Zugriff auf interne Netzwerke

Angreifer nutzten zwei nicht offengelegte Schwachstellen in Citrix NetScaler ADC und Gateway aus, um Befehle aus der Ferne auszuführen sowie Hintertüren und Tunnel-Tools einzuschleusen, die den Zugriff auf interne Netzwerke ermöglichen. Laut Mandiant begannen die Angriffe Anfang September 2026 und betrafen Organisationen in Nordamerika und Europa aus den Bereichen Regierung, Finanzen, Bildung, Recht und professionelle Dienstleistungen.

Citrix legte die beiden Schwachstellen am 27. September offen und veröffentlichte Sicherheitsupdates zu ihrer Behebung. Die erste trägt die Bezeichnung CVE-2026-88771 und ist eine nicht authentifizierte Schwachstelle zur Ausführung von Befehlen aus der Ferne, die alle Bereitstellungen von NetScaler ADC und Gateway betrifft. CVE-2026-88772 ist dagegen eine Schwachstelle zum Umgehen von Speichergrenzen, die bei aktiviertem DTLS zur Ausführung von Befehlen aus der Ferne oder zu einem Denial-of-Service führen kann. Das Unternehmen bestätigte die Ausnutzung beider Schwachstellen in noch nicht abgesicherten Umgebungen.

Wie wurden die Geräte ausgenutzt?

GreyNoise beobachtete am 24. September einen Ausnutzungsversuch, drei Tage vor der öffentlichen Offenlegung. Der Angreifer versuchte, /bin/sh zu verändern, um erweiterte Shell-Rechte zu gewähren, und eine passwortgeschützte PHP-Hintertür in einem NetScaler-Pfad einzuschleusen. Anschließend wurden die Einstellungen des Webservers so geändert, dass Anfragen, die wie CSS-Dateien aussahen, den Schadcode ausführten.

Mandiant bestätigte, dass die Ausnutzung die Authentifizierung umgeht und einen Absturz der Paketverarbeitungs-Engine NSPPE verursacht, wodurch der Angreifer Root-Zugriff auf das zugrunde liegende FreeBSD-System erhält. Außerdem wurden Änderungen beobachtet, durch die Erweiterungen wie .deb und .sig als PHP-Dateien verarbeitet werden. Dadurch erscheinen Anfragen an die Hintertüren als Anfragen nach Bildern oder statischen Dateien und liefern mitunter gefälschte 404-Antworten, um die Aktivitäten zu verschleiern.

Eindringwerkzeuge und laterale Bewegung

Mandiant identifizierte zwei bislang nicht dokumentierte Schadsoftwarefamilien namens WHIPSHOT und SLAPSHOT. WHIPSHOT fungiert als in einem Debian-Paket getarnte PHP-Hintertür und dient als Vermittler für SLAPSHOT, ein in Python geschriebenes TCP-Tunnel-Tool. Diese Architektur ermöglicht das Öffnen von Verbindungen zu internen Hosts sowie das Senden und Empfangen von Daten und unterstützt dadurch die Aufklärung, den Diebstahl von Zugangsdaten und die Ausbreitung innerhalb des Netzwerks.

Um Root-Rechte aufrechtzuerhalten, änderten die Angreifer die Berechtigungen von /bin/sh, um das setuid-Bit zu aktivieren. Außerdem starteten sie die Geräte oder den Webserver neu, damit die Änderungen wirksam wurden. Selbstbeendigungsmechanismen nach längeren Inaktivitätsphasen wurden eingesetzt, um die Wahrscheinlichkeit einer Entdeckung zu verringern.

Was sollten Verteidiger überprüfen?

  • Die neuesten Sicherheitsupdates von Citrix installieren und die Geräte auf Kompromittierungsindikatoren prüfen.
  • Nicht autorisierte Erweiterungen oder Regeln in httpd.conf überprüfen und nach .deb- oder .sig-Dateien suchen, die PHP-Code enthalten.
  • Auf Abstürze von NSPPE, ungewöhnliche 404-Antworten sowie das Vorhandensein der Dateien /tmp/.uxdport oder /tmp/.uxdlock prüfen.
  • Die Berechtigungen von /bin/sh sowie Python-Prozesse überprüfen, die über nohup gestartet wurden oder Base64-Nutzdaten enthalten.

Wenn eine sofortige Aktualisierung nicht möglich ist, empfiehlt Mandiant, DTLS, sofern möglich, zu deaktivieren und eingehendes UDP/443 zu blockieren, wenn der Dienst nicht benötigt wird. Diese Maßnahme mindert jedoch nur die Risiken von CVE-2026-88772 und schützt nicht vor CVE-2026-88771. Daher bleibt die Installation der NetScaler-Updates die einzige Maßnahme, die beide Schwachstellen abdeckt.

Warum ist diese Nachricht wichtig?

Die Kampagne verbindet die Ausführung von Befehlen, die Aufrechterhaltung erhöhter Rechte und das Verbergen von Hintertüren in Dateien und Einstellungen, die gewöhnlich erscheinen, mit der anschließenden Nutzung des Edge-Geräts als Sprungbrett in das interne Netzwerk. Ihre praktische Gefährlichkeit liegt darin, dass NetScaler-Geräte dem Internet ausgesetzt sind und sich an den Netzwerkgrenzen befinden, während sie häufig nicht über dieselben Möglichkeiten zur Erkennung an den Endpunkten verfügen wie interne Server. Daher reicht die Anwendung des Updates nicht aus; zusätzlich sollte eine forensische Untersuchung auf frühere Spuren einer Kompromittierung durchgeführt werden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen