Sårbarheter

Angripare Utnyttjade Nolldagssårbarheter i Citrix NetScaler i Flera Veckor

Attackers Exploited Citrix NetScaler Zero Days for Weeks Before Disclosure

Angripare utnyttjade två nolldagssårbarheter (zero-day) i Citrix NetScaler ADC och Gateway i minst tre veckor innan Citrix offentliggjorde dem söndagen den 27 september. Mandiant, som har utrett intrången, uppgav att kampanjen hade pågått sedan åtminstone början av september. Enligt Mandiant har den sannolikt drabbat organisationer i Nordamerika och Europa inom offentlig sektor, finans, teknik och utbildning samt juridik och konsultverksamhet.

De två sårbarheterna, CVE-2026-88771 och CVE-2026-88772, fick båda CVSS v4.0-poängen 9,5. De ingick bland åtta sårbarheter i Citrix säkerhetsbulletin CTX697096. Citrix släppte rättade versioner 14.1-73.37 och 13.1-64.23 av NetScaler ADC och Gateway samt motsvarande FIPS- och NDcPP-versioner. CISA förde in båda i katalogen Known Exploited Vulnerabilities samma dag.

Enligt Citrix låter CVE-2026-88771, en brist i indatavalideringen, en oautentiserad angripare köra godtyckliga kommandon på alla NetScaler ADC och Gateway, även i standardkonfiguration. CVE-2026-88772 är ett minnesöverflöde som kan leda till fjärrkörning av kod eller driftstörning när DTLS är aktiverat. Citrix uppgav att DTLS är påslaget som standard på virtuella VPN-servrar.

Dagarna före bulletinen varnade it-leverantörer, CERT-organisationer och nationella myndigheter NetScaler-kunder i det tysta för två opatchade sårbarheter och rådde i vissa fall att stänga av enheterna, rapporterade BleepingComputer. Citrix blogginlägg från söndagen var märkt med en noindex-tagg, som säger åt sökmotorer att utelämna sidan ur sökresultaten.

Så når DTLS-exploiten Root

Mandiants utredning gällde CVE-2026-88772. Enligt Google Threat Intelligence Group skickas exploiten över UDP/443 som felformade DTLS-poster under handskakningen före autentisering. Den korrumperar heap-minnet i NetScalers Packet Processing Engine och ger angriparen root i det underliggande FreeBSD-systemet. GTIG uppgav att man inte har tillgång till exploitkoden och att beskrivningen bygger på telemetri från pågående incidenter.

GreyNoise uppgav att en enskild IP-adress, 149.104.78.141, försökte utnyttja CVE-2026-88771 med kommandoinjektion mot en av företagets sensorer den 24 september, mer än tre dygn före offentliggörandet. Försöket misslyckades. Nyttolasten skulle ha satt setuid-biten på /bin/sh, placerat en dold webshell i PHP på /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver och pekat den obefintliga filen receiver.min.css mot den.

Mandiants tillfälliga åtgärder är att stänga av DTLS där det går och blockera inkommande UDP/443 i en brandvägg framför enheten. Enligt Google gäller de bara CVE-2026-88772. CVE-2026-88771 kräver ingen tillvalsfunktion och den publicerade vägledningen anger ingen annan lösning för den än de rättade versionerna.

WHIPSHOT och SLAPSHOT, Två Nya Skadeprogramfamiljer

Enligt Mandiant skrev angriparna om webbserverns konfiguration så att oskyldiga filtyper kördes som PHP. I ett intrång ändrades /etc/httpd.conf så att .deb-filer kördes som skript från katalogen som normalt levererar VPN-klientens Linuxinstick. I andra fall styrde en AliasMatch-regel anrop efter .ico-bilder under /vpn/media/ till PHP-filer med ändelsen .sig. I Mandiants exempel startade ett anrop efter e6ee7c85.ico en webshell med namnet e6ee7c85.sig.

Vissa webshells svarade med falska HTTP 404-svar men skickade ändå tillbaka flera kilobyte data. För att behålla root-åtkomsten satte angriparna setuid-biten på /bin/sh och startade sedan om enheten eller webbservern så att ändringarna slog igenom.

Mandiant uppgav att man hittat två tidigare okända skadeprogramfamiljer. WHIPSHOT är en webshell i PHP som utger sig för att vara ett Debianpaket. Den hämtar Base64-kodad data ur HTTP-huvuden och skickar den vidare till SLAPSHOT, en TCP-tunnel i Python som kopplar NetScaler-enheten till interna system. Enligt Mandiant använde angriparna tunneln i minst ett intrång för manuell kartläggning och stöld av inloggningsuppgifter. Efter 10 minuter utan aktivitet raderar SLAPSHOT sina port- och låsfiler och avslutar sig.

Mandiant har inte kopplat kampanjen till någon grupp.

Företaget uppgav att angriparen begärde webshell-filer som inte längre fanns på en enhet, vilket kan tyda på att samma aktör skötte liknande webshells i flera offers nätverk.

Shadowserver Ser Fler än 23 000 Exponerade NetScaler-enheter

Shadowserver spårar fler än 23 000 IP-adresser på internet med NetScaler-signatur, omkring 22 000 ADC och 1 500 Gateway. Organisationen uppgav att den inte kan avgöra hur många av dem som är honeypots, redan patchade eller sårbart konfigurerade.

Angripare började utnyttja CVE-2026-3055 några dagar efter patchen i mars. Autentiseringsförbigången CVE-2026-19490, som rättades i mitten av augusti, angreps från början av september. Enligt BleepingComputer har 26 Citrix-sårbarheter förts in i CISA:s KEV-katalog sedan november 2021. CISA gav amerikanska federala myndigheter till den 30 september att säkra enheter som berörs av de två nya sårbarheterna.

Bevisen före Patchen

CISA rådde organisationer att om möjligt leta efter tecken på intrång före uppdateringen och varnade för att den kan radera forensiska spår. För enheter som körs som virtuella VPX-maskiner rekommenderade Mandiant en fullständig ögonblicksbild, inklusive minnet, före varje omstart.

Mandiants vägledning listar dessa indikatorer:

  • AddHandler- eller AddType-rader i /etc/httpd.conf som registrerar .deb, .sig eller andra ändelser än PHP som PHP, samt AliasMatch-regler som pekar /vpn/media/ eller /vpn/theme/ mot skriptkataloger
  • Textfiler eller PHP-kod i /var/netscaler/gui/vpn/scripts/linux/ och övriga kataloger för klientinstick, som bara ska innehålla kompilerade binärer
  • Filerna /tmp/.uxdport eller /tmp/.uxdlock, som SLAPSHOT lämnar efter sig
  • En setuid-bit på /bin/sh, som visas som -rwsr-xr-x med root som ägare
  • Python-processer som startats med nohup eller som bär en Base64-kodad nyttolast
  • Ett SSL_HANDSHAKE_FAILURE för DTLSv1.0 med orsaken ”Handshake failure-Internal Error”, följt inom några minuter av en NSPPE-krasch i /var/log/messages, en logg som NetScaler inte skickar vidare med ns.log som standard
  • GreyNoises indikatorer, den dolda filen .ctxs.receiver och trafik från 149.104.78.141

Citrix har publicerat generiska IOC:er via NetScaler Console. Leverantören varnade för att de ”might fail to identify actual compromises” och rådde kunderna att anlita erfarna forensiska utredare.

Den publicerade vägledningen för incidenthantering rekommenderar att konfigurationssynkroniseringen hålls avstängd i HA-par tills båda noderna är granskade, så att en komprometterad nod inte kopierar en manipulerad httpd.conf till sin partner. Efter patchningen ska aktiva sessioner för Gateway, VPN och administration avslutas. Därefter byts administratörslösenord, LDAP-bindningskonton, delade RADIUS-hemligheter, SSH-nycklar samt TLS-certifikat med privata nycklar. Vägledningen tar också upp granskning av StoreFront-servrar och Delivery Controllers som enheten kommunicerar med, för att hitta oväntade inloggningar.

Rapportering till CERT-SE

CERT-SE gick ut med ett blixtmeddelande den 27 september och rekommenderade skyndsam uppdatering och noggrann undersökning efter tecken på intrång. Myndigheten nås dygnet runt på 010-382 80 00. Intrång kan även rapporteras till Citrix.

Per den 1 oktober hade inget antal bekräftade offer publicerats och ingen drabbad organisation namngetts. Hur angriparna kom över exploitarna har inte offentliggjorts. Inget nordiskt offer har rapporterats offentligt.

Referenser

  1. Hackers Exploit Citrix NetScaler Zero-day to Deploy Web Shells
  2. CISA Orders Feds to Patch Exploited Citrix Flaws by Wednesday
  3. Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 to CVE-2026-88778
  4. Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances
  5. Swarming Against Citrix 0-Day Exploitation
  6. CISA Adds Two Known Exploited Vulnerabilities to Catalog
  7. Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC and Gateway
  8. Kritiska sårbarheter i Citrix NetScaler ADC och Citrix NetScaler Gateway

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.