Cybersäkerhetsföretag uppger att angripare utnyttjade nolldagssårbarheten CVE-2026-88772 i Citrix NetScaler för att installera webbskal och tunnlingsskadlig kod. Attackerna ska ha gett dem rootåtkomst, gjort det möjligt att stjäla inloggningsuppgifter och hjälpt dem att ta sig vidare in i interna nätverk.
Mandiant säger att aktiviteten började åtminstone i början av september och tros ha påverkat organisationer i Nordamerika och Europa. De rapporterade sektorerna omfattar offentlig förvaltning, finansiella tjänster, utbildning, juridik och professionella tjänster. Citrix offentliggjorde två sårbarheter, CVE-2026-88771 och CVE-2026-88772, och släppte säkerhetsuppdateringar. Företaget bekräftade att båda hade utnyttjats i oskyddade NetScaler-installationer. CVE-2026-88771 är en sårbarhet för fjärrkörning av kod utan autentisering som påverkar alla NetScaler ADC- och Gateway-installationer. CVE-2026-88772 är en minnesöverskridningssårbarhet som kan leda till fjärrkörning av kod eller överbelastningsangrepp när DTLS är aktiverat.
Mandiant säger att utnyttjandet av CVE-2026-88772 kan kringgå autentisering och ge angripare rootåtkomst. Företaget kopplar åtkomsten till felaktigt utformade eller fragmenterade posthuvuden som korrumperar minnet i NetScalers paketmotor. Forskare såg också angripare dölja PHP-webbskal som CSS-, bild-, Debian-paket- eller signaturfiler genom att ändra webbserverinställningar.
Mandiant identifierade två tidigare odokumenterade skadeprogramfamiljer, WHIPSHOT och SLAPSHOT. WHIPSHOT är ett PHP-webbskal som förmedlar trafik till SLAPSHOT, ett Python-baserat TCP-tunnlingsverktyg. Verktyget kan ansluta den komprometterade enheten till interna värdar. Mandiant säger att angripare använde proxyn för spaning och stöld av inloggningsuppgifter i minst ett observerat intrång.
Kommentarer
0Inga kommentarer ännu. Skriv den första.