NetScaler-Lücke CVE-2026-88772: Spur führt zu Staatshackern
Angreifer haben CVE-2026-88772, eine von zwei kürzlich bekannt gewordenen Zero-Day-Lücken in Citrix NetScaler, seit Anfang September für gezielte Einbrüche ausgenutzt. Hinter der ersten Welle steckten laut Mandiant-CTO Charles Carmakal vermutlich "fortgeschrittene und mutmaßlich staatlich unterstützte Angreifer".
Mandiant und die Google Threat Intelligence Group (GTIG) wissen von Dutzenden betroffenen Organisationen in Nordamerika und Europa. Zu den Opfern gehören laut Carmakal Organisationen aus Verwaltung, Finanzdienstleistung, Bildung, Telekommunikation sowie aus dem Rechtswesen und dem Bereich freiberuflicher Dienstleistungen.
Zwei Lücken, eine Bestätigung
In den Tagen vor dem 27. September 2026 wurden Organisationen weltweit über laufende Angriffe informiert, die offenbar eine unbekannte Schwachstelle in Citrix NetScaler ADC und Gateway ausnutzten. An diesem Tag bestätigte Citrix, dass zwei Sicherheitslücken als Zero-Days ausgenutzt worden waren: CVE-2026-88771 und CVE-2026-88772.
Beide erlauben es Angreifern aus der Ferne, Code auf verwundbaren Geräten auszuführen, allerdings unter unterschiedlichen Bedingungen. CVE-2026-88771 funktioniert gegen jedes Gerät mit Standardkonfiguration. CVE-2026-88772 lässt sich nur ausnutzen, wenn die DTLS-Konfiguration aktiviert ist.
Sicherheitsfirmen und unabhängige Forscher haben bereits Angriffe auf CVE-2026-88771 beschrieben. Die neuen Erkenntnisse der Incident-Response-Teams von Mandiant und der GTIG betreffen die zweite Lücke. Die Forscher entdeckten nach eigenen Angaben Ende September erstmals Angriffe auf CVE-2026-88772 in freier Wildbahn, die Aktivitäten reichen aber mindestens bis Anfang September zurück.
So liefen die Angriffe ab
Laut den Forschern umgeht ein Exploit für CVE-2026-88772 die Authentifizierung und löst einen unbehandelten Abbruch der NetScaler Packet Processing Engine (NSPPE) aus, der dem Angreifer Root-Zugriff verschafft.
Der Exploit-Code liegt der GTIG nicht vor. Telemetriedaten aus der Praxis deuten darauf hin, dass "das Senden speziell manipulierter oder fragmentierter Record-Header eine Verletzung der Heap-Speichergrenzen in der Packet Engine verursacht und den Kontrollfluss so umleitet, dass beliebiger Shellcode mit Root-Rechten auf der zugrunde liegenden FreeBSD-Plattform ausgeführt wird".
Nach dem Eindringen gingen die Angreifer leicht unterschiedlich vor. In einigen Fällen veränderte die erste Web-Shell die httpd.conf, die Konfigurationsdatei des im Gerät eingebauten Apache-Webservers. Durch die Änderung behandelte der Server .deb-Dateien als PHP-Skripte, sodass die Angreifer unauffällig Web-Shells mit irreführenden Dateiendungen in /netscaler/gui/vpn/scripts/linux ablegen konnten.
"Bei anderen Einbrüchen setzte der Angreifer einen noch unauffälligeren Konfigurations-Hook ein, der die Ausführung der Web-Shell als Bildanfragen tarnte", so die Forscher.
Die Angreifer nutzten mehrere Web-Shells, um Befehle auszuführen und sich auf den kompromittierten Geräten festzusetzen. Außerdem installierten sie ein TCP-Tunneling-Werkzeug, das die Forscher SLAPSHOT tauften. Damit konnten sie Datenverkehr vom Gerät aus ins interne Netz weiterleiten.
Patchen wirft Angreifer nicht raus
Carmakal rechnet damit, dass verschiedene Angreifergruppen beide Lücken breit und opportunistisch ausnutzen werden.
Bei CVE-2026-88771 hat das bereits begonnen. Nachdem technische Details und ein Proof of Concept online veröffentlicht wurden, folgten flächendeckende Angriffe nach dem Gießkannenprinzip. Auch der breitere Missbrauch von CVE-2026-88772 dürfte schon angelaufen sein: Am Dienstag veröffentlichten Forscher von watchTowr eine Analyse der Lücke samt einem "Detection Artefact Generator".
Die Google-Forscher haben ausführliche Empfehlungen zur Suche nach Angreifern, zur Eindämmung und zur Bereinigung veröffentlicht. Alle Organisationen, die NetScaler ADCs und Gateways betreiben, sollten sie befolgen. Carmakal betonte, dass ein Update auf eine gepatchte Version Angreifer, die bereits im Netz sind, nicht entfernt. Auch gegen das Risiko durch gestohlene Zugangsdaten hilft es nicht.
Das große Ganze
Der Fall folgt einem bekannten Muster. Eine fähige, vermutlich staatlich unterstützte Gruppe nutzt wochenlang unbemerkt eine Lücke in einem aus dem Internet erreichbaren Gerät. Dann wird die Lücke bekannt. Innerhalb weniger Tage folgen öffentliche Analysen, und opportunistische Kriminelle springen auf. Die Zeitspanne zwischen "gezieltem Zero-Day" und "Massenausnutzung" scheint immer kürzer zu werden. Verteidigern bleibt damit kaum Zeit zwischen dem Bekanntwerden einer Lücke und ihrem breiten Einsatz.
Für Leser ist vor allem der Zeitablauf entscheidend. Wenn die Angriffe Anfang September begannen, sollte jedes erreichbare NetScaler-Gerät mit aktiviertem DTLS als möglicherweise kompromittiert gelten, nicht bloß als ungepatcht. Carmakals Warnung, dass ein Update weder Eindringlinge vertreibt noch das Problem gestohlener Zugangsdaten löst, legt nahe: Kompromittierungsprüfungen, die Suche nach Web-Shells und Tunneling-Werkzeugen sowie das Zurücksetzen von Zugangsdaten sind genauso wichtig wie der Patch selbst.
Der Fall passt zudem zu einem breiteren Trend, bei dem Edge-Geräte zum bevorzugten Einfallstor werden. Wir haben erst kürzlich über eine Lücke im VPN von Check Point berichtet, die ebenfalls aktiv angegriffen wird. Es lohnt sich zu beobachten, ob sich in den von Mandiant genannten Branchen weitere Opfer melden und ob sich Folgeeinbrüche auf Zugänge zurückführen lassen, die über diese Geräte erlangt wurden.
