1. Sinds begin september 2026 exploiteren dreigingsactoren actief twee kritieke zero-day kwetsbaarheden in Citrix NetScaler-apparaten. Pogingen tot exploitatie werden al waargenomen vóór de publieke openbaarmaking van de kwetsbaarheden, met activiteit van een specifiek IP-adres op 24 september 2026.
2. De kwetsbaarheden, met CVE-identificaties CVE-2026-88772 en CVE-2026-88771, hebben een CVSS-score van 9.5 en bieden ernstige beveiligingsrisico's.
3. CVE-2026-88772 betreft een kritiek memory-overflow lek in Citrix NetScaler ADC en NetScaler Gateway appliances wanneer Datagram Transport Layer Security (DTLS) is ingeschakeld.
4. CVE-2026-88771 is een kwetsbaarheid die externe code-uitvoering zonder vereiste authenticatie mogelijk maakt.
5. De exploitatie van deze kwetsbaarheden omzeilt authenticatie en veroorzaakt een onbehandelde beëindiging van de NetScaler Packet Processing Engine (NSPPE).
6. Deze aanvallen maken het mogelijk voor aanvallers om roottoegang te verkrijgen tot het onderliggende FreeBSD besturingssysteem van de gecompromitteerde apparaten.
7. Na een succesvolle inbraak worden de configuratiebestanden van de webserver, specifiek httpd.conf, aangepast. Hierdoor worden misleidende bestandstypen, zoals .deb-pakketbestanden en .sig-signaturen, geconfigureerd om als PHP-scripts te worden uitgevoerd.
8. Aanvallers maken ook gebruik van icon-aliassen, waarbij verzoeken naar ogenschijnlijk onschuldige .ico-bestanden een verborgen web shell kunnen activeren.
9. De campagne maakt gebruik van een nieuw geïdentificeerde PHP web shell genaamd WHIPSHOT.
10. WHIPSHOT verbergt Base64-gecodeerde command-and-control data in legitiem ogende HTTP-headers, wat kwaadaardig verkeer helpt te versmelten met normaal webverkeer.
11. WHIPSHOT kan commando's en resultaten doorgeven en tegelijkertijd valse HTTP 404 Not Found-antwoorden terugsturen om detectie te voorkomen.
12. Om roottoegang te behouden, hebben aanvallers geprobeerd het setuid-permissiebit in te stellen op /bin/sh.
13. Aanvallers gebruiken ook een Python-tool genaamd SLAPSHOT. Deze tool luistert op een lokale loopbackpoort en proxy't willekeurig TCP-verkeer van het gecompromitteerde NetScaler-apparaat naar het interne netwerk.
14. Deze functionaliteit stelt aanvallers in staat om verkenningsacties uit te voeren, verbinding te maken met interne hosts, inloggegevens te stelen en zijwaartse beweging binnen het netwerk te ondersteunen.
15. In sommige gevallen worden de kwaadaardige configuratiewijzigingen geactiveerd door het opnieuw opstarten van het apparaat of Apache.
16. De actieve exploitatie van deze kwetsbaarheden treft organisaties in Noord-Amerika en Europa.
17. De getroffen sectoren omvatten overheid, financiële dienstverlening, technologie, onderwijs, juridische dienstverlening en professionele dienstverlening.
18. Voor getroffen NetScaler-systemen worden de volgende oplossingen aanbevolen: NetScaler 14.1-73.37 en recenter, en NetScaler 13.1-64.23 en recenter, inclusief de equivalente FIPS-builds.
19. Beheerders wordt aangeraden om /etc/httpd.conf te controleren op verdachte AddHandler-, AliasMatch- en PHP-directieven.
20. Het wordt aangeraden om VPN-scriptmappen te doorzoeken op PHP-code die verborgen is in .deb- of .sig-bestanden.
21. Controle op /tmp/.uxdport of /tmp/.uxdlock kan duiden op SLAPSHOT-activiteit.
22. Hoog-prioriteit indicatoren van compromittering omvatten een setuid-geactiveerde /bin/sh, onverwachte NSPPE-crashes, DTLS-handshakefouten en ongebruikelijke verzoeken aan /vpn/media/ of /vpn/scripts/.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!