3min Security

Google: Citrix-lek al sinds begin september misbruikt

Google: Citrix-lek al sinds begin september misbruikt

Mandiant en Google Threat Intelligence Group melden dat de recent gevonden kwetsbaarheid in Citrix NetScaler ADC en Gateway begin deze maand al geëxploiteerd is. Slachtoffers bevinden zich in Europa en Noord-Amerika. Aanvallers maken gebruik van de malwarefamilies WHIPSHOT en SLAPSHOT om in te breken.

De kwetsbaarheid in kwestie is CVE-2026-88772. Citrix heeft deze fout al gepatcht, maar slachtoffers zijn er niet mee voorkomen. Organisaties uit de overheid, financiële sector, tech, het onderwijs en de juridische en zakelijke dienstverlening zijn getroffen. Een tweede zero-day, CVE-2026-88771, wordt volgens Citrix ook misbruikt.

Deze tweede bug is een kritieke RCE-kwetsbaarheid waarmee ongeauthenticeerde aanvallers commando’s kunnen uitvoeren, met ook standaardconfiguraties kwetsbaar hiervoor, meldt SecurityWeek. De aanvallen zijn grotendeels ongecoördineerd en lijken dus van automatische scans gebruik te maken. Nadat een root-cause-analyse en proof-of-concept voor CVE-2026-88771 publiek werden, sloeg het misbruik om naar massale aanvallen, schrijft Help Net Security. CISA droeg Amerikaanse federale instanties op om snel te patchen.

Lees ook: Nieuw Citrix-lek treft Nederlandse ziekenhuizen en overheid

Binnen via DTLS

CVE-2026-88772 is een fout in de NetScaler Packet Processing Engine (NSPPE). Deze verwerkt tijdens de DTLS-handshake, nog vóór authenticatie, inkomende records. GTIG heeft zelf geen exploitcode, maar telemetrie zou suggereren dat gemanipuleerde of gefragmenteerde headers een zogeheten heap-corruptie veroorzaken. Het resultaat is dat er willekeurige shellcode met root-rechten uit te voeren is op het onderliggende FreeBSD-platform. De exploit komt binnen via UDP/443.

Daarna passen de aanvallers httpd.conf aan, zodat bestanden met extensies als .deb of .sig als PHP-scripts draaien, schrijven de Google-onderzoekers. In één variant worden verzoeken naar .ico-bestanden onder /vpn/media/ doorgestuurd naar een webshell. Die geeft keurig een 404-melding terug, maar de payload komt alsnog mee. Om root-rechten vast te houden, zetten de aanvallers het setuid-bit op /bin/sh.

WHIPSHOT en SLAPSHOT

De payloads zijn veelal WHIPSHOT of SLAPSHOT. WHIPSHOT is een PHP-webshell die Base64-gecodeerde C&C-payloads in HTTP-headers verstopt. SLAPSHOT is een Python-tunneler die verkeer het interne netwerk in stuurt. In minstens één geval gebruikte de aanvaller die proxy om handmatig verkenning te doen en inloggegevens te stelen. SLAPSHOT is lastiger te detecteren dan menig andere malware, want het ruimt zichzelf op na tien minuten zonder activiteit.

Volgens GTIG waren kwetsbaarheden in edge devices goed voor ongeveer de helft van de enterprise-gerelateerde zero-days in 2025. Zulke appliances vallen buiten het bereik van EDR-tools, ondanks het feit dat ze toegang tot het internet hebben.

Patchen en credentials roteren

De securityonderzoekers van Google raden net als andere partijen stellig aan om te upgraden naar NetScaler 14.1-73.37 of 13.1-64.23 (of later). Wie niet direct kan patchen, kan DTLS uitschakelen en inkomend UDP/443 upstream blokkeren. Echter helpt dat alleen tegen CVE-2026-88772 en niet CVE-2026-88771. Organisaties moeten er bovendien van uitgaan dat credentials op een gecompromitteerde appliance zijn uitgelekt. Mandiant raadt aan sessies in te trekken en beheerderswachtwoorden, SSH-sleutels en TLS-certificaten te roteren.