Er is waargenomen dat bedreigingsactoren misbruik maken van een kritieke kwetsbaarheid voor opdrachtinjectie vóór authenticatie in Citrix NetScaler ADC en NetScaler Gateway om webshells te laten vallen en te proberen configuratiegegevens te stelen.
Het Threat Hunt Operations & Research (THOR)-team van LevelBlue, dat de exploitatieactiviteiten in meerdere klantomgevingen analyseerde, zei dat het kwaadaardige NetScaler-authenticatiegebeurtenissen identificeerde met door aanvallers gecontroleerde gebruikersnamen die waren ontworpen om CVE-2026-88771 te bewapenen.
CVE-2026-88771 (CVSS-score: 9,5) is een kwetsbaarheid voor onjuiste invoervalidatie waardoor een niet-geverifieerde aanvaller willekeurige opdrachten kan uitvoeren.
Het beveiligingslek werd, samen met CVE-2026-88772, vorige week onthuld na berichten dat het Nederlandse Nationale Cyber Security Centrum (NCSC-NL) naar verluidt een voormelding naar organisaties in Nederland had gestuurd waarin organisaties werden opgeroepen hun apparaten uit te schakelen, onder verwijzing naar actieve uitbuiting. Op het moment van schrijven zijn er momenteel geen details over wie achter deze inspanningen zit.
“Een van de meest consistente kenmerken van de geïdentificeerde gebeurtenissen waren door de aanvaller gecontroleerde authenticatiegegevens die variaties bevatten van de pitboss- en NSPPE-reeksen die verband houden met de exploitatie van CVE-2026-88771”, aldus LevelBlue.
Er zijn andere pogingen waargenomen met behulp van curl of wget om extra payloads van externe servers op te halen of NetScaler-configuratiegegevens te extraheren –
- 64.94.85(.)67:443/update_c08937.pl
- 31.56.197(.)72:9090/lula
- 23.27.143(.)20:9000/main.py
“Alles bij elkaar genomen demonstreren de waargenomen commando’s activiteit die verder reikt dan de basisvalidatie van kwetsbaarheden”, aldus LevelBlue. “De pogingen omvatten het ophalen en uitvoeren van de payload, evenals het verzamelen en klaarzetten van NetScaler-configuratiegegevens.”
Opvallend onder de payloads van de tweede fase is een Python-script (“main.py”) dat is ontworpen om een omgekeerde shell tot stand te brengen naar “45.141.21(.)130” via TCP-poort 443. Het zoekt ook naar actieve processen die verband houden met “/var/python/bin/customsnmpd” en beëindigt deze met kracht door een “kill -9”-opdracht uit te voeren.
Een andere payload uit de tweede fase, “update_c08937.pl”, is een Perl-script met verschillende post-exploitatiemogelijkheden –
- Wijzig “/flash/nsconfig/ns.conf” om een lokaal account met de naam sec_monitor te maken en hieraan de superuser-rol toe te wijzen.
- Archiveer de map “/flash/nsconfig” in “/tmp/update_result_3567cs.tgz” en upload het resulterende archief met NetScaler-configuratiegegevens naar “64.94.85(.)67:443.” Het script verwijdert vervolgens het archief en wist zichzelf om de forensische voetafdruk op schijf te verkleinen.
- Wijzig de machtigingen van “/bin/sh” in 6555 en implementeer een PHP-webshell op “/var/netscaler/logon/LogonPoint/.local_journal” voor het uitvoeren van opdrachten op afstand en het uploaden en downloaden van bestanden.
- Wijzig “/etc/httpd.conf” om PHP-uitvoering mogelijk te maken en wijs de webshell toe aan URL’s die lijken op legitieme NetScaler CSS-bronnen, wat de activiteit bevestigt die door GreyNoise is waargenomen.
“Terwijl sommige pogingen commando’s zoals whoami gebruikten om de uitvoering van commando’s te testen, probeerden anderen extra payloads op te halen, NetScaler-configuratiegegevens te verzamelen, reverse shells op te zetten, geprivilegieerde accounts te maken en webshells te implementeren”, aldus LevelBlue.
De onthulling komt een dag nadat Mandiant Consulting en Google Threat Intelligence Group (GTIG) zeiden dat tientallen organisaties zijn getroffen door aanvallen waarbij CVE-2026-88772 wordt misbruikt om PHP-webshells te leveren, zoals WHIPSHOT, en een Python-tunneler genaamd SLAPSHOT.