Citrix NetScaler-lek CVE-2026-88771 massaal aangevallen

Citrix NetScaler-lek CVE-2026-88771 massaal aangevallen

Aanvallen op ongepatchte Citrix NetScaler ADC- en Gateway-apparaten zijn verschoven van een klein aantal gerichte inbraken naar breed, opportunistisch misbruik op het hele internet. Die omslag kwam nadat een analyse van de oorzaak en een proof-of-concept-exploit (PoC) voor CVE-2026-88771 waren gepubliceerd.

De kwetsbaarheid kan op afstand worden misbruikt op ongepatchte apparaten met de standaardconfiguratie. Volgens onderzoekers zijn de meeste bereikbare apparaten nog niet bijgewerkt.

Een zero-day, bevestigd door Citrix

Eind vorige week gingen er berichten rond dat aanvallers een onbekend lek in NetScaler misbruikten. Citrix bevestigde dat toen het een beveiligingsadvies uitbracht, samen met patches voor acht kwetsbaarheden met de classificatie kritiek of hoog risico.

Twee van die lekken, CVE-2026-88771 en CVE-2026-88772, werden als zero-day misbruikt voordat er een oplossing beschikbaar was.

Citrix bracht ook een detectiescript uit waarmee klanten kunnen zoeken naar tekenen van een compromittering. Het bedrijf waarschuwde dat het script "werkelijke compromitteringen mogelijk niet herkent", omdat aanvallers hun tactieken, technieken en procedures (TTP's) en de infrastructuur die ze gebruiken vaak aanpassen.

Sinds het advies hebben verschillende beveiligingsbedrijven en onafhankelijke onderzoekers hun eigen bevindingen gepubliceerd.

Een vroege poging, opgevangen door een sensor

GreyNoise, een threat-intelligencebedrijf dat een groot netwerk van misleidingssensoren beheert om het gedrag van aanvallers te volgen, zegt dat het op 24 september een zero-day-aanvalspoging op een Citrix NetScaler Gateway heeft vastgelegd. Dat was meer dan drie dagen voordat het lek openbaar werd gemaakt.

De aanval slaagde niet. "Hoewel de tegenstander er niet in slaagde voet aan de grond te krijgen op de aangevallen Swarm-sensor, werd hun draaiboek voor na het binnendringen wel zichtbaar," aldus het bedrijf.

Volgens GreyNoise probeerde de aanvaller beheerderstoegang te krijgen en een webshell (een achterdeur) te plaatsen achter een URL die zich voordeed als stylesheet. Ook probeerde de aanvaller sporen uit de logbestanden te wissen en de server te herstarten.

Misbruik binnen enkele minuten na de PoC

De situatie veranderde zodra watchTowr Labs een PoC voor CVE-2026-88771 vrijgaf. Xavier Bellekens, CEO van het bedrijf Lupovis, gespecialiseerd in cyberdeception en threat intelligence, vertelde Help Net Security dat de sensoren van het bedrijf binnen enkele minuten na de publicatie echte aanvalspogingen op NetScaler begonnen te registreren.

Die pogingen waren niet op specifieke slachtoffers gericht. Het ging om scans over het hele internet naar bereikbare, ongepatchte apparaten. "Als je NetScaler draait en nog niet hebt gepatcht, ga er dan van uit dat er al aan je deur wordt gerammeld," zei Bellekens.

De aanvallers maken gebruik van log poisoning. De gestolen gegevens worden naar een server bij Hetzner op 138.199.200.90 gestuurd.

Bellekens raadt organisaties aan te zoeken naar POST-verzoeken naar /nf/auth/doAuthentication.do waarvan de body de tekenreeks "pitboss PPE unexpectedly died NSPPE" bevat. Verdedigers moeten ook hun DNS-logs controleren op uitgaande lookups die eindigen op instances.httpworkbench.com. Zulke lookups wijzen erop dat een systeem in hun omgeving al is getroffen.

Ook CERT-EU, de cybersecuritydienst voor de instellingen, organen en agentschappen van de Europese Unie, heeft technische details en richtlijnen voor threat hunting gepubliceerd. Het advies is gebaseerd op het onderzoek dat de dienst begon toen de eerste geruchten over misbruik opdoken.

Tienduizenden bereikbare apparaten

Censys, dat een platform voor het scannen van het internet beheert, ziet momenteel zo'n 42.000 via internet bereikbare systemen met NetScaler ADC of NetScaler Gateway. Uit de scans kan het bedrijf niet opmaken of deze systemen kwetsbaar of al gecompromitteerd zijn.

"De Verenigde Staten zijn goed voor 13.549 systemen (32%), gevolgd door Duitsland met 5.678 (13%) en daarna Nederland, het Verenigd Koninkrijk en Zwitserland met elk ongeveer 4%," aldus het bedrijf.

Censys voegde eraan toe dat 4.254 van deze systemen (10%) bij Microsoft draaien en 3.013 (7%) bij Amazon. Dat past bij virtuele NetScaler VPX-appliances in publieke cloudomgevingen. Meer dan driekwart van de systemen bevindt zich buiten de tien grootste netwerken, verspreid over adresruimte van bedrijven en telecomaanbieders.

Beveiligingsonderzoeker Kevin Beaumont zegt dat uit zijn scans van firmwareversies blijkt dat minder dan 10% van de bereikbare systemen op dit moment is gepatcht. Hij houdt meer dan 100 getroffen organisaties bij en merkte op dat "elk daarvan een unieke webshell heeft waarnaar je op afstand niet kunt scannen, tenzij je de aanvaller bent." Beaumont denkt dat de oorspronkelijke aanvallers uit waren op spionage.

Voor CVE-2026-88772, het tweede lek dat de eerste aanvallers misbruikten, bestaat nog geen openbare PoC.

Waarom dit ertoe doet

Voor NetScaler-beheerders is het praktische advies eenvoudig. Alleen patchen is niet meer genoeg. De waarneming van GreyNoise laat zien dat het misbruik al dagen voor de bekendmaking begon. Beaumonts opmerking over unieke webshells suggereert dat een apparaat bijgewerkt kan zijn en toch nog een eerder achtergelaten achterdeur kan bevatten. Organisaties met bereikbare apparaten moeten die als mogelijk gecompromitteerd beschouwen en zoeken naar de indicatoren die Lupovis en CERT-EU hebben gedeeld. De eigen waarschuwing van Citrix over het detectiescript is nog een reden om een schone scanuitslag niet als bewijs te zien.

De zaak volgt een bekend patroon voor randapparatuur. Capabele aanvallers misbruiken een lek eerst in stilte, waarna een openbare PoC binnen enkele uren of zelfs minuten de deur openzet voor massaal scannen. Het recente misbruik van het Check Point VPN-lek CVE-2026-85102 laat zien dat gateways voor toegang op afstand een favoriete toegangspoort blijven. Spionagecampagnes tegen software die via internet bereikbaar is, zoals de recente SQL-injectieaanvallen op Roundcube, wijzen in dezelfde richting.

Het is de moeite waard om in de gaten te houden of er een PoC voor CVE-2026-88772 verschijnt, wat een tweede aanvalsgolf zou kunnen ontketenen. Ook is het afwachten of financieel gemotiveerde groepen de scanners volgen, zoals gebeurde toen een TeamCity-lek werd opgepikt door ransomwarebendes. Met minder dan 10% van de bereikbare systemen gepatcht, hebben aanvallers nog doelwitten genoeg.