Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 30 september 2026 om 18:53 | person_outline 32 🙂

    Nieuwe zero-day kwetsbaarheden in Citrix NetScaler openen deuren voor diepgaande aanvallen.

    Afbeelding is gegenereerd.
Sinds begin september 2026 wordt een actieve exploitatie waargenomen van twee kritieke zero-day kwetsbaarheden in Citrix NetScaler-apparaten, waarbij de eerste pogingen tot exploitatie reeds op 24 september 2026 door een specifiek IP-adres werden geregistreerd. Deze kwetsbaarheden, aangeduid als CVE-2026-88772 en CVE-2026-88771, beschikken beide over een CVSS-score van 9.5, wat duidt op ernstige beveiligingsrisico's.

CVE-2026-88772 betreft een memory-overflow lek dat optreedt in NetScaler ADC en NetScaler Gateway appliances wanneer Datagram Transport Layer Security (DTLS) is ingeschakeld. De tweede kwetsbaarheid, CVE-2026-88771, maakt het mogelijk om externe code uit te voeren zonder dat hiervoor authenticatie vereist is. De exploitatie van deze lekken leidt tot het omzeilen van authenticatie en een onbehandelde beëindiging van de NetScaler Packet Processing Engine (NSPPE).

Deze aanvallen stellen aanvallers in staat om roottoegang te verkrijgen tot het onderliggende FreeBSD besturingssysteem van de gecompromitteerde apparaten. Na een succesvolle inbraak worden de configuratiebestanden van de webserver, specifiek httpd.conf, aangepast. Hierdoor worden misleidende bestandstypen, zoals .deb-pakketbestanden en .sig-signaturen, geconfigureerd om als PHP-scripts te worden uitgevoerd. Aanvallers maken tevens gebruik van icon-aliassen, waarbij verzoeken naar ogenschijnlijk onschuldige .ico-bestanden een verborgen web shell kunnen activeren.

De campagne maakt gebruik van een nieuwe PHP web shell genaamd WHIPSHOT. WHIPSHOT verbergt Base64-gecodeerde command-and-control data in legitiem ogende HTTP-headers, wat kwaadaardig verkeer helpt te versmelten met normaal webverkeer. WHIPSHOT kan commando's en resultaten doorgeven en tegelijkertijd valse HTTP 404 Not Found-antwoorden terugsturen om detectie te voorkomen. Om roottoegang te behouden, hebben aanvallers geprobeerd het setuid-permissiebit in te stellen op /bin/sh.

Daarnaast wordt een Python-tool genaamd SLAPSHOT ingezet. Deze tool luistert op een lokale loopbackpoort en proxy't willekeurig TCP-verkeer van het gecompromitteerde NetScaler-apparaat naar het interne netwerk. Deze functionaliteit stelt aanvallers in staat om verkenningsacties uit te voeren, verbinding te maken met interne hosts, inloggegevens te stelen en zijwaartse beweging binnen het netwerk te ondersteunen. In sommige gevallen worden de kwaadaardige configuratiewijzigingen geactiveerd door het opnieuw opstarten van het apparaat of Apache.

De actieve exploitatie van deze kwetsbaarheden treft organisaties in Noord-Amerika en Europa. De getroffen sectoren omvatten overheid, financiële dienstverlening, technologie, onderwijs, juridische dienstverlening en professionele dienstverlening.

Voor getroffen NetScaler-systemen worden de volgende oplossingen aanbevolen: NetScaler 14.1-73.37 en recenter, en NetScaler 13.1-64.23 en recenter, inclusief de equivalente FIPS-builds. Beheerders wordt aangeraden om /etc/httpd.conf te controleren op verdachte AddHandler-, AliasMatch- en PHP-directieven. Het wordt tevens aanbevolen om VPN-scriptmappen te doorzoeken op PHP-code die verborgen is in .deb- of .sig-bestanden. Controle op /tmp/.uxdport of /tmp/.uxdlock kan duiden op SLAPSHOT-activiteit. Hoog-prioriteit indicatoren van compromittering omvatten een setuid-geactiveerde /bin/sh, onverwachte NSPPE-crashes, DTLS-handshakefouten en ongebruikelijke verzoeken aan /vpn/media/ of /vpn/scripts/.
 
Facts

1. Sinds begin september 2026 exploiteren dreigingsactoren actief twee kritieke zero-day kwetsbaarheden in Citrix NetScaler-apparaten. Pogingen tot exploitatie werden al waargenomen vóór de publieke openbaarmaking van de kwetsbaarheden, met activiteit van een specifiek IP-adres op 24 september 2026.
2. De kwetsbaarheden, met CVE-identificaties CVE-2026-88772 en CVE-2026-88771, hebben een CVSS-score van 9.5 en bieden ernstige beveiligingsrisico's.
3. CVE-2026-88772 betreft een kritiek memory-overflow lek in Citrix NetScaler ADC en NetScaler Gateway appliances wanneer Datagram Transport Layer Security (DTLS) is ingeschakeld.
4. CVE-2026-88771 is een kwetsbaarheid die externe code-uitvoering zonder vereiste authenticatie mogelijk maakt.
5. De exploitatie van deze kwetsbaarheden omzeilt authenticatie en veroorzaakt een onbehandelde beëindiging van de NetScaler Packet Processing Engine (NSPPE).
6. Deze aanvallen maken het mogelijk voor aanvallers om roottoegang te verkrijgen tot het onderliggende FreeBSD besturingssysteem van de gecompromitteerde apparaten.
7. Na een succesvolle inbraak worden de configuratiebestanden van de webserver, specifiek httpd.conf, aangepast. Hierdoor worden misleidende bestandstypen, zoals .deb-pakketbestanden en .sig-signaturen, geconfigureerd om als PHP-scripts te worden uitgevoerd.
8. Aanvallers maken ook gebruik van icon-aliassen, waarbij verzoeken naar ogenschijnlijk onschuldige .ico-bestanden een verborgen web shell kunnen activeren.
9. De campagne maakt gebruik van een nieuw geïdentificeerde PHP web shell genaamd WHIPSHOT.
10. WHIPSHOT verbergt Base64-gecodeerde command-and-control data in legitiem ogende HTTP-headers, wat kwaadaardig verkeer helpt te versmelten met normaal webverkeer.
11. WHIPSHOT kan commando's en resultaten doorgeven en tegelijkertijd valse HTTP 404 Not Found-antwoorden terugsturen om detectie te voorkomen.
12. Om roottoegang te behouden, hebben aanvallers geprobeerd het setuid-permissiebit in te stellen op /bin/sh.
13. Aanvallers gebruiken ook een Python-tool genaamd SLAPSHOT. Deze tool luistert op een lokale loopbackpoort en proxy't willekeurig TCP-verkeer van het gecompromitteerde NetScaler-apparaat naar het interne netwerk.
14. Deze functionaliteit stelt aanvallers in staat om verkenningsacties uit te voeren, verbinding te maken met interne hosts, inloggegevens te stelen en zijwaartse beweging binnen het netwerk te ondersteunen.
15. In sommige gevallen worden de kwaadaardige configuratiewijzigingen geactiveerd door het opnieuw opstarten van het apparaat of Apache.
16. De actieve exploitatie van deze kwetsbaarheden treft organisaties in Noord-Amerika en Europa.
17. De getroffen sectoren omvatten overheid, financiële dienstverlening, technologie, onderwijs, juridische dienstverlening en professionele dienstverlening.
18. Voor getroffen NetScaler-systemen worden de volgende oplossingen aanbevolen: NetScaler 14.1-73.37 en recenter, en NetScaler 13.1-64.23 en recenter, inclusief de equivalente FIPS-builds.
19. Beheerders wordt aangeraden om /etc/httpd.conf te controleren op verdachte AddHandler-, AliasMatch- en PHP-directieven.
20. Het wordt aangeraden om VPN-scriptmappen te doorzoeken op PHP-code die verborgen is in .deb- of .sig-bestanden.
21. Controle op /tmp/.uxdport of /tmp/.uxdlock kan duiden op SLAPSHOT-activiteit.
22. Hoog-prioriteit indicatoren van compromittering omvatten een setuid-geactiveerde /bin/sh, onverwachte NSPPE-crashes, DTLS-handshakefouten en ongebruikelijke verzoeken aan /vpn/media/ of /vpn/scripts/.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX