CISA zegt dat aanvallers wereldwijd misbruik maken van twee kritieke Citrix NetScaler-fouten

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft zondag twee kritieke Citrix NetScaler ADC- en Gateway-fouten toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, na berichten over actieve exploitatie.

De kwetsbaarheden worden hieronder vermeld:

  • CVE-2026-88771 (CVSS-score: 9,5) – Een kwetsbaarheid bij onjuiste invoervalidatie waardoor een niet-geverifieerde aanvaller willekeurige opdrachten kan uitvoeren.
  • CVE-2026-88772 (CVSS-score: 9,5) – Een ongepaste beperking van bewerkingen binnen de grenzen van een geheugenbufferkwetsbaarheid die uitvoering van externe code of denial-of-service mogelijk zou kunnen maken.

Hoewel CVE-2026-88771 van invloed is op alle NetScaler ADC- en NetScaler Gateway-implementaties, vereist CVE-2026-88772 dat de DTLS-configuratie is ingeschakeld op NetScaler ADC of NetScaler Gateway, een optie die standaard is ingeschakeld op virtuele VPN-servers. De relevante configuratie is als volgt –

add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE 

Beide problemen zijn opgelost in de onderstaande versies:

  • Citrix NetScaler ADC en Citrix NetScaler Gateway 14.1-73.37 en latere releases
  • Citrix NetScaler ADC en Citrix NetScaler Gateway 13.1-64.23 en latere releases van 13.1
  • Citrix NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS en latere versies van 14.1-FIPS
  • Citrix NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1.37.279 en latere versies van 13.1-FIPS en 13.1-NDcPP

“CISA heeft rapporten en informatie over bedreigingen van partners ontvangen die bevestigen dat bedreigingsactoren deze kwetsbaarheden wereldwijd actief exploiteren”, aldus het agentschap.

“Omdat het updaten van Citrix NetScaler-appliances complex kan zijn en downtime kan vereisen, geeft CISA deze waarschuwing uit om organisaties te helpen de blootstelling te beoordelen, prioriteit te geven aan mitigatie en rekening te houden met deze kwetsbaarheden in hun risicobeheeractiviteiten.”

Citrix heeft ook generieke Indicators of Compromis (IoC’s) beschikbaar gesteld via de NetScaler Console om klanten te helpen bepalen of hun implementaties zijn beïnvloed. Als een inbreuk wordt vermoed, wordt klanten aangeraden de volgende stappen uit te voeren om hun omgeving te beveiligen:

  • Bewaar bewijsmateriaal van de NetScaler ADC VPX-instantie.
  • Isoleer het apparaat.
  • Inloggegevens en toegang intrekken.
  • Onderzoek alle servers en systemen waarmee de NetScaler ADC verbinding had gemaakt, op tekenen van verdere compromittering.
  • Herbouw en update de firmware naar de nieuwste versie.
  • Roteer alle lokale accountwachtwoorden en Key Encryption Keys (KEK) en vervang alle herstelde SSL-certificaten als u herstelt vanaf een bekende goede NetScaler-back-up.
  • Verhard het apparaat in overeenstemming met de beste praktijken.

In het licht van de actieve uitbuiting hebben de agentschappen van de Federal Civilian Executive Branch (FCEB) de tijd gekregen tot 30 september 2026 om de oplossingen toe te passen.

Update

watchTowr Labs zei op 28 september 2026 dat CVE-2026-88771 is geworteld in een Perl-script met de naam “ns_monuploadd_err.pl” dat wordt gebruikt om informatie over de crash/fout van NetScaler te verwerken. Het preventieve beheerbedrijf ontdekte dat het script een shell-commando construeert met behulp van invoer die door een aanvaller kan worden beïnvloed om uitvoering van externe code als root te bewerkstelligen.

Met andere woorden: een niet-geauthenticeerde aanvaller kan willekeurige shell-opdrachten injecteren via gegevens die NetScaler naar zijn logbestanden schrijft, die vervolgens als invoer voor een shell-opdracht worden ingevoerd, wat leidt tot opdrachtinjectie en uitvoering van code op afstand. Dit kan op zijn beurt worden bereikt door een pre-authenticatieverzoek naar het “/nf/auth/doAuthentication.do”-eindpunt te sturen om de fout te activeren –

POST /nf/auth/doAuthentication.do HTTP/1.1
Host: netscaler-aaa-server
Content-Type: application/x-www-form-urlencoded

login=<@urlencode_all>pitboss PPE unexpectedly died NSPPE;:`id>/var/tmp/watchTowr`;# X@urlencode_all>&passwd=x&savecredentials=false&nsg-x1-logon-button=Log+On
Thijs Van der Does