NetScaler-zeroday CVE-2026-88772 gekoppeld aan staatshackers
Aanvallers hebben CVE-2026-88772, een van twee onlangs bekendgemaakte zerodays in Citrix NetScaler, sinds begin september misbruikt bij gerichte inbraken. De eerste golf was waarschijnlijk het werk van "geavanceerde actoren die vermoedelijk door een staat worden gesteund", aldus Charles Carmakal, CTO van Mandiant.
Mandiant en de Google Threat Intelligence Group (GTIG) weten van tientallen getroffen organisaties in Noord-Amerika en Europa. Volgens Carmakal zitten er onder de slachtoffers organisaties uit de overheid, de financiele dienstverlening, het onderwijs, de telecom en de juridische en zakelijke dienstverlening.
Twee lekken, een bevestiging
In de dagen voor 27 september 2026 kregen organisaties wereldwijd bericht over actieve aanvallen waarbij een onbekend lek in Citrix NetScaler ADC- en Gateway-apparaten betrokken leek te zijn. Op die datum bevestigde Citrix dat twee kwetsbaarheden als zeroday waren misbruikt: CVE-2026-88771 en CVE-2026-88772.
Met beide kunnen aanvallers op afstand code uitvoeren op kwetsbare apparaten, maar onder verschillende voorwaarden. CVE-2026-88771 werkt tegen elk apparaat met een standaardconfiguratie. CVE-2026-88772 is alleen te misbruiken als de DTLS-configuratie is ingeschakeld.
Beveiligingsbedrijven en onafhankelijke onderzoekers hebben de aanvallen op CVE-2026-88771 al beschreven. De nieuwe bevindingen van de incidentresponders van Mandiant en GTIG gaan over het tweede lek. De onderzoekers zeggen dat ze misbruik van CVE-2026-88772 eind september voor het eerst in het wild zagen, maar dat de activiteit teruggaat tot minstens begin september.
Zo verliepen de aanvallen
Volgens de onderzoekers omzeilt misbruik van CVE-2026-88772 de authenticatie en veroorzaakt het een onafgehandelde beeindiging van de NetScaler Packet Processing Engine (NSPPE), waardoor de aanvaller toegang op rootniveau krijgt.
GTIG beschikt niet over de exploitcode. Telemetrie uit de frontlinie wijst erop dat "het versturen van speciaal misvormde of gefragmenteerde recordheaders geheugencorruptie aan de grenzen van de heap in de packet engine veroorzaakt, waardoor de controlestroom wordt omgeleid om willekeurige shellcode uit te voeren met besturingssysteemrechten op rootniveau op het onderliggende FreeBSD-platform."
Eenmaal binnen kozen de aanvallers net iets verschillende routes. In sommige gevallen paste de eerste webshell httpd.conf aan, het configuratiebestand van de Apache-webserver die in het apparaat is ingebouwd. Door die wijziging behandelde de server .deb-bestanden als PHP-scripts, zodat de aanvallers ongemerkt webshells met misleidende bestandsextensies konden klaarzetten in /netscaler/gui/vpn/scripts/linux.
"Bij andere inbraken bouwde de aanvaller een onopvallendere configuratiehook in die het uitvoeren van webshells vermomde als verzoeken om afbeeldingen", aldus de onderzoekers.
De aanvallers gebruikten meerdere webshells om opdrachten uit te voeren en op de gecompromitteerde apparaten te blijven. Ook zetten ze een TCP-tunneltool in die de onderzoekers SLAPSHOT hebben genoemd. Daarmee konden ze verkeer vanaf het apparaat doorsturen naar interne netwerken.
Patchen haalt aanvallers niet weg
Carmakal verwacht breed, opportunistisch misbruik van beide lekken door allerlei aanvallers.
Voor CVE-2026-88771 is dat al begonnen. Na de online publicatie van technische details en een proof of concept volgden grootschalige "spray and pray"-aanvallen. Ook breder misbruik van CVE-2026-88772 is waarschijnlijk al op gang gekomen: dinsdag publiceerden onderzoekers van watchTowr een analyse van het lek, samen met een "Detection Artefact Generator".
De onderzoekers van Google hebben uitgebreide richtlijnen gepubliceerd voor threat hunting, inperking en herstel. Alle organisaties die NetScaler ADC's en Gateways gebruiken, zouden die moeten volgen. Carmakal benadrukte dat een upgrade naar een gepatchte versie aanvallers die al binnen zijn niet verwijdert. Ook doet het niets aan het risico van gestolen inloggegevens.
Het grotere plaatje
Deze zaak volgt een bekend patroon. Een capabele, waarschijnlijk door een staat gesteunde groep misbruikt wekenlang in stilte een lek in een apparaat dat aan internet hangt. Dan volgt de bekendmaking. Binnen enkele dagen verschijnt openbaar onderzoek en slaan opportunistische criminelen toe. De tijd tussen "gerichte zeroday" en "massaal misbruik" lijkt steeds korter te worden. Daardoor houden verdedigers heel weinig tijd over tussen het moment dat ze van een lek horen en het moment dat het op grote schaal wordt misbruikt.
De tijdlijn is voor lezers het belangrijkste punt. Als het misbruik begin september begon, moet elk bereikbaar NetScaler-apparaat met DTLS ingeschakeld worden behandeld als mogelijk gecompromitteerd, niet alleen als ongepatcht. Carmakals waarschuwing dat een update indringers er niet uitzet en gestolen inloggegevens niet onschadelijk maakt, geeft aan dat compromitteringsonderzoek, het zoeken naar webshells en tunneltools en het resetten van inloggegevens net zo belangrijk zijn als de patch zelf.
Het past ook in een bredere trend waarin randapparatuur een geliefde toegangspoort wordt. We schreven onlangs over een lek in de VPN van Check Point dat eveneens actief wordt aangevallen. Het is de moeite waard om in de gaten te houden of er meer slachtoffers opduiken in de sectoren die Mandiant noemde, en of latere inbraken terug te voeren zijn op toegang die via deze apparaten is verkregen.
