Organisaties die Citrix NetScaler ADC of NetScaler Gateway beheren, krijgen opnieuw te maken met een serieuze dreiging. In september 2026 rapporteerden Mandiant Consulting en Google Threat Intelligence Group (GTIG) dat onbekende aanvallers een recent gepatchte fout uitbuitten om NetScaler roottoegang te verkrijgen. De activiteit richtte zich op sectoren zoals overheid, financiële dienstverlening, technologie, onderwijs en juridische/professionele diensten.
De kern van de aanpak draait om CVE-2026-88772, een kwetsbaarheid met een CVSS-score van 9,5. Wat deze campagne extra zorgwekkend maakt, is dat de aanvallers niet stoppen bij initiële toegang: ze installeren web shells en zetten vervolgens tunneling in om lateraal binnen het netwerk te bewegen en credentials te bemachtigen.
Wat is er mis met CVE-2026-88772?
CVE-2026-88772 is een memory overflow in de manier waarop de NetScaler Packet Processing Engine (NSPPE) Datagram Transport Layer Security (DTLS) verwerkt. Die verwerking vindt plaats tijdens de pre-authentication fase: nog vóórdat de gebruiker volledig is geauthenticeerd.
Volgens Google kan een aanvaller met speciaal gemanipuleerde of gefragmenteerde DTLS recordheaders heap-overschrijding veroorzaken. Daardoor raakt de besturingsstroom verstoord en kan willekeurige shellcode worden uitgevoerd met root-privileges op het onderliggende FreeBSD-platform.
NetScaler roottoegang: omzeiling en onbedoelde beëindiging
In de beschreven waarnemingen wordt de kwetsbaarheid niet alleen gebruikt om controle over het systeem te krijgen, maar ook om authenticatie te omzeilen. De uitbuiting brengt bovendien een onhandled termination van NSPPE teweeg, wat vervolgens helpt bij het vestigen van een eerste vorm van root-level toegang.
Het beeld dat hier ontstaat: de aanvallers richten zich op een component die juist op afstand en aan de rand draait. Daardoor kan de aanval starten vanaf de buitenkant van het netwerk, zonder dat ze direct afhankelijk zijn van al gecompromitteerde endpoints.
Van exploit naar post-exploitation: WHIPSHOT en SLAPSHOT
Nadat de aanvaller NetScaler roottoegang heeft opgebouwd, volgen tools die specifiek bedoeld lijken voor verborgen controle en verdere interne verkenning.
Een van de genoemde onderdelen is WHIPSHOT, een post-exploitation web shell. De aanvaller verbergt C2-informatie door Base64-encoded command-and-control payloads te plaatsen in native HTTP headers. WHIPSHOT leest die commando’s, voert ze uit en geeft de resultaten terug.
Daarnaast is er SLAPSHOT, een companion tunneler geschreven in Python. Die tool fungeert als een brug naar het interne netwerk: hij ontvangt via WHIPSHOT commando’s en proxy’t vervolgens TCP-verkeer naar interne hosts. Het doel is niet alleen recon, maar ook lateral movement en het verzamelen van credentials.
In ten minste één observatie werd verkeer via deze proxy geleid om handmatig interne verkenning en credential theft uit te voeren.
Web shells vermomd als bestandstypen
Een opvallend onderdeel van de campagne is hoe de web shells worden “ingepakt” in ogenschijnlijk legitieme configuratie- en bestandspatronen.
Na succesvolle exploitatie installeert de aanvaller zichzelf door targetconfiguraties aan te passen. Google beschrijft dat de wijziging van httpd.conf ertoe kan leiden dat Debian software package format (.deb) als PHP-scripts worden afgehandeld. Dat opent de deur om web shells te stage’en met misleidende bestands-extensies.
Een tweede camouflage-aanpak draait om .sig-bestanden. Daarin worden uitvoerbare PHP-scripts gekoppeld aan signature-achtige bestanden en worden HTTP-verzoeken onder bepaalde paden direct doorgelinkt naar die scripts. Als een client bijvoorbeeld een pad opvraagt dat eindigt op .ico, wordt daar een bijbehorend .sig-bestand met dezelfde basisnaam voor gebruikt. In één geval leidde dat tot GET-verzoeken die normaal 404-responses opleveren, maar wel met hogere verwerkingstijden en grotere responsegrootte—een patroon dat kan passen bij verborgen payloadverwerking.
Covert hooks en mod_php
Google beschrijft ook gevallen waarin een covert configuration hook wordt gebruikt. Daarbij wordt de uitvoering van web shells vermomd als image-requests, en worden signature-bestanden als PHP-script geregistreerd nadat de mod_php-engine is ingeschakeld.
Opvallend is dat aanvallers ook probeerden toegang te krijgen tot niet-bestaande .sig-bestanden. Die pogingen veroorzaakten missing-file meldingen in httperror-vpn logs, wat kan wijzen op web shell varianten in meerdere gecompromitteerde omgevingen.
Persistente uitvoering via machtigingen en reboot
Na installatie probeert de aanvaller persistentie te realiseren met root-level uitvoering. In de waarnemingen gebeurt dit door via de installer-web shells de rechten van /bin/sh te wijzigen en daarna een volledige NetScaler appliance reboot te initiëren.
Dit type strategie is bedoeld om ervoor te zorgen dat de kwaadaardige functionaliteit niet verdwijnt zodra het systeem herstart. Voor beheerders betekent dat: enkel “rebooten” is doorgaans geen afdoende remediatie als de onderliggende misconfiguratie of payload nog aanwezig is.
Waarom juist edge-apparaten zo aantrekkelijk blijven
Google zet de campagne nadrukkelijk in context: de aanval onderstreept dat edge devices opnieuw worden ingezet voor initiële toegang tot doelnetwerken.
NetScaler appliances—zoals Application Delivery Controllers, VPN-gateways en firewalls—staan vaak bloot aan internet. Bovendien zitten ze buiten het bereik van endpoint detection and response (EDR) en kunnen ze credentials opslaan of verwerken die handig zijn voor verdere beweging binnen de organisatie.
Daar komt bij dat veel organisaties deze infrastructuur wel patchen, maar niet altijd controleren op subtiele post-exploitation changes. Juist die combinatie kan aanvallers helpen om van exploit naar blijvende aanwezigheid te gaan.
Signalen van opschaling: mass reconnaissance naar mass exploitation
Naast de rapportages van Mandiant/GTIG meldde GreyNoise dat er vanaf 28 september 2026 rond 8:30 a.m. EDT extra kwaadaardige activiteit werd gelinkt aan de exploitatie van CVE-2026-88771 en CVE-2026-88772. Later op dezelfde dag, rond 10:30 p.m. EDT, volgde een duidelijke toename.
GreyNoise beschrijft dat wat begon als grootschalige verkenning, zich ontwikkelde tot mass exploitation door meerdere onafhankelijke actoren en campagnes. Daarbij werd breed web shell- en malwaredeployments waargenomen, onder andere met als doel botnet-rekrutering en “access brokering”.
Wat kunt u nu doen als u NetScaler beheert?
Als u Citrix NetScaler ADC of NetScaler Gateway gebruikt, draait de praktische aanpak meestal om twee sporen: (1) kwetsbaarheid elimineren en (2) misbruik en persistente sporen opsporen.
Ten eerste: zorg dat de beschikbare patches voor NetScaler ADC/Gateway tijdig zijn toegepast, zodat NetScaler roottoegang via deze specifieke fout niet meer mogelijk is. Werk daarnaast met een strak patch- en changeproces voor edge-apparaten, inclusief verificatie na installatie.
Ten tweede: voer gerichte controles uit op sporen die passen bij de beschreven campagne. Denk aan wijzigingen in webserverconfiguraties zoals httpd.conf, het bestaan en de context van scripts of bestanden in paden die in de campagne terugkomen, en ongebruikelijke HTTP-patronen rond media- of scriptverwijzingen.
Om breder inzicht te krijgen in hoe aanvallen via web shells en misbruik van softwarecomponenten kunnen doorwerken, kan dit ook relevant zijn: malafide npm-pakketten die accounttoegang misbruiken. Hoewel het om een andere vector gaat, toont het aan hoe snel aanvallers van initiële toegang naar functionele controle kunnen gaan.
Conclusie
De beschreven campagne laat zien hoe een relatief “bescheiden” fout in DTLS-verwerking kan uitgroeien tot volledige beheertoegang. Door CVE-2026-88772 uit te buiten, wisten aanvallers NetScaler roottoegang te verkrijgen en vervolgens web shells te installeren die via vermomming en C2-verwerking verborgen blijven.
Met tools als WHIPSHOT en SLAPSHOT wordt die controle vervolgens uitgebreid richting interne verkenning, credential theft en laterale beweging. Voor organisaties betekent dit: patchen is noodzakelijk maar niet voldoende—combineer het met controles op post-exploitation sporen, zeker bij edge-appliances die direct vanaf internet bereikbaar zijn.
Bron: https://thehackernews.com/2026/09/attackers-exploit-netscaler-flaw-for.html
