CVE-2026-88771 (CVSS-Wert 9.5) ist eine unzureichende Eingabevalidierung, über die ein nicht authentifizierter Angreifer beliebige Befehle ausführen kann. Die Lücke wurde gemeinsam mit CVE-2026-88772 in der vergangenen Woche offengelegt, nachdem Berichten zufolge das niederländische National Cyber Security Centre (NCSC-NL) eine Vorabwarnung an Organisationen in den Niederlanden verschickt hatte, in der mit Verweis auf aktive Ausnutzung dazu aufgefordert wurde, die Geräte abzuschalten. Wer hinter den Angriffen steht, ist bislang nicht bekannt.

“Eines der beständigsten Merkmale über alle identifizierten Ereignisse hinweg waren vom Angreifer kontrollierte Authentifizierungsdaten, die Varianten der Zeichenketten pitboss und NSPPE enthielten, die mit der Ausnutzung von CVE-2026-88771 in Verbindung stehen”, erklärte LevelBlue. Bei weiteren Versuchen kamen curl oder wget zum Einsatz, um Nachladepayloads von externen Servern zu beziehen oder NetScaler-Konfigurationsdaten auszuleiten:

  • 64.94.85[.]67:443/update_c08937.pl
  • 31.56.197[.]72:9090/lula
  • 23.27.143[.]20:9000/main.py

“Zusammengenommen zeigen die beobachteten Befehle eine Aktivität, die über eine bloße Verifizierung der Schwachstelle hinausgeht”, so LevelBlue. “Die Versuche umfassten das Nachladen und Ausführen von Payloads sowie das Sammeln und Bereitstellen von NetScaler-Konfigurationsdaten.”

Bemerkenswert unter den Zweitstufen-Payloads ist ein Python-Skript (“main.py”), das eine Reverse Shell zu 45.141.21[.]130 über TCP-Port 443 aufbaut. Zusätzlich sucht es nach laufenden Prozessen, die mit “/var/python/bin/customsnmpd” in Verbindung stehen, und beendet sie gewaltsam per “kill -9”.

Ein weiteres Nachlade-Payload, “update_c08937.pl”, ist ein Perl-Skript mit mehreren Post-Exploitation-Funktionen:

  • Es verändert “/flash/nsconfig/ns.conf”, um ein lokales Konto namens sec_monitor anzulegen und ihm die Superuser-Rolle zuzuweisen.
  • Es archiviert das Verzeichnis “/flash/nsconfig” in “/tmp/update_result_3567cs.tgz” und lädt das Archiv mit den NetScaler-Konfigurationsdaten zu 64.94.85[.]67:443 hoch. Anschließend löscht das Skript das Archiv und sich selbst, um den forensischen Fußabdruck auf der Festplatte zu verringern.
  • Es setzt die Rechte von “/bin/sh” auf 6555 und installiert eine PHP-Web-Shell unter “/var/netscaler/logon/LogonPoint/.local_journal” für entfernte Befehlsausführung sowie Datei-Up- und -Downloads.
  • Es verändert “/etc/httpd.conf”, um PHP-Ausführung zu aktivieren und die Web-Shell auf URLs abzubilden, die legitimen NetScaler-CSS-Ressourcen ähneln — ein Vorgehen, das Beobachtungen von GreyNoise bestätigt.

“Während einige Versuche Befehle wie whoami nutzten, um die Befehlsausführung zu testen, versuchten andere, weitere Payloads nachzuladen, NetScaler-Konfigurationsdaten zu sammeln, Reverse Shells aufzubauen, privilegierte Konten anzulegen und Web-Shells abzulegen”, so LevelBlue.

Einen Tag zuvor hatten Mandiant Consulting und die Google Threat Intelligence Group (GTIG) mitgeteilt, dass Dutzende Organisationen von Angriffen betroffen sind, die CVE-2026-88772 ausnutzen, um PHP-Web-Shells wie WHIPSHOT und einen Python-Tunneler namens SLAPSHOT einzuschleusen.