Charles Carmakal, Chief Technology Officer von Mandiant Consulting, erklärte in einem Beitrag auf LinkedIn, die gezielten Einbrüche hätten Dutzende Organisationen betroffen. Er warnte vor einer “breiten und opportunistischen Ausnutzung von CVE-2026-88772 und CVE-2026-88771 durch eine Vielzahl von Bedrohungsakteuren in naher Zukunft”.
Nach Angaben von Google umgeht die Ausnutzung von CVE-2026-88772 die Authentifizierung und löst eine nicht abgefangene Beendigung der NetScaler Packet Processing Engine (NSPPE) aus, um initialen Zugriff auf Root-Ebene herzustellen. Wie watchTowr Labs darlegte, handelt es sich bei CVE-2026-88772 (CVSS-Wert 9,5) um einen Speicherüberlauf in der Verarbeitung des DTLS-Protokolls (Datagram Transport Layer Security) in der NSPPE-Komponente.
“Während des anfänglichen kryptografischen Handshakes vor der Authentifizierung parst die NSPPE eingehende DTLS-Record-Strukturen”, erklärte Google. Die Auswertung von Telemetriedaten aus Einsätzen deute darauf hin, dass das Senden speziell fehlgeformter oder fragmentierter Record-Header eine Beschädigung der Heap-Speichergrenzen innerhalb der Packet Engine hervorrufe und den Kontrollfluss so umleite, dass beliebiger Shellcode mit Root-Rechten des Betriebssystems auf der darunterliegenden FreeBSD-Plattform ausgeführt werde.
Nach erfolgreicher Ausnutzung installiert sich eine Web-Shell-Nutzlast selbst, indem der ursprüngliche Installer die httpd.conf-Dateien so verändert, dass Dateien im Debian-Paketformat (.deb) als PHP-Skripte verarbeitet werden. Damit wird der Weg für WHIPSHOT und SLAPSHOT bereitet. Diese Konfigurationsänderung ermöglichte es den Angreifern laut Googles Sicherheitssparte, Web-Shells mit irreführenden Dateiendungen im Verzeichnis “/netscaler/gui/vpn/scripts/linux” abzulegen.
In anderen Fällen setzte der Akteur einen verdeckten Konfigurations-Hook ein, der die Ausführung der Web-Shell als Bildanfrage tarnt und Signaturdateien (.sig) nach Aktivierung der mod_php-Engine als ausführbare PHP-Skripte registriert. Die Konfiguration bildet eingehende HTTP-Anfragen mit der Endung “.ico” unterhalb von “/vpn/media/” direkt auf eine gleichnamige “.sig”-Datei in “/var/netscaler/gui/vpn/scripts/linux/” ab. “Clients, die etwa /vpn/media/e6ee7c85.ico aufrufen, werden von der abgelegten PHP-Web-Shell e6ee7c85.sig bedient”, so Google. In mindestens einem Fall zeigten die Zugriffsprotokolle des Webservers GET-Anfragen mit HTTP-404-Antworten, die jedoch auffällig lange Verarbeitungszeiten und Antwortgrößen im Kilobyte-Bereich aufwiesen.
“In den Folgetagen versuchte der Akteur, auf nicht existierende .sig-Dateien zuzugreifen, was Fehler über fehlende Dateien in den httperror-vpn-Logs erzeugte”, erklärte Google. Das könne ein Hinweis darauf sein, dass die Angreifer ähnliche Web-Shells in mehreren kompromittierten Umgebungen verwalten.
Im weiteren Verlauf sichern sich die Angreifer dauerhafte Ausführung mit Root-Rechten, indem sie über die Installer-Web-Shells die Berechtigungen von “/bin/sh” ändern und anschließend einen vollständigen Neustart der NetScaler-Appliance auslösen. Die schlanken PHP-Web-Shells, die als .deb- und .sig-Dateien getarnt sind, bieten direkte Befehlsausführung und automatisierte Persistenz auf der Appliance. WHIPSHOT extrahiert Base64-kodierte Befehle und Nutzlasten aus HTTP-Headern, führt sie aus und gibt die Ergebnisse zurück – die Command-and-Control-Nutzlasten werden also in nativen HTTP-Headern versteckt.
SLAPSHOT ist ein in Python geschriebenes TCP-Tunnelwerkzeug, das als Brücke ins interne Netz dient: Es nimmt Befehle von WHIPSHOT entgegen und leitet beliebige TCP-Streams an interne Hosts weiter, um interne Aufklärung, laterale Bewegung und das Abgreifen von Zugangsdaten zu ermöglichen. In mindestens einem von Google beobachteten Fall leitete der Angreifer Datenverkehr über diesen Proxy, um manuell interne Aufklärung zu betreiben und Zugangsdaten zu stehlen. Gehen innerhalb von zehn Minuten keine aktiven Sitzungen oder Befehle ein, entfernt die Schadsoftware ihre Port- und Lock-Dateien und beendet ihren Prozess, um Spuren zu verwischen und forensische Artefakte zu minimieren.
“Diese Kampagne unterstreicht, dass Edge-Geräte weiterhin ins Visier genommen werden, um initialen Zugang zu Opfernetzwerken zu erlangen”, so Google. Solche Appliances – darunter Application Delivery Controller, VPN-Gateways und Firewalls – blieben attraktive Ziele, weil sie aus dem Internet erreichbar seien, außerhalb der Reichweite von Endpoint-Detection-and-Response-Werkzeugen lägen und häufig Zugangsdaten speicherten oder verarbeiteten, mit denen sich tiefer ins Netz vordringen lasse.
GreyNoise registrierte nach eigenen Angaben ab dem 28. September 2026 gegen 8:30 Uhr EDT zusätzliche bösartige Aktivität im Zusammenhang mit der Ausnutzung von CVE-2026-88771, gefolgt von einem deutlichen Anstieg am selben Tag gegen 22:30 Uhr EDT. Das Unternehmen stellte außerdem Ausnutzungsaktivität zu CVE-2026-88772 fest, die sich auf Ebene des Schwachstellenmechanismus mit Googles Beobachtungen deckt, auf Ebene der Akteure und Werkzeuge aber abweicht – ein Hinweis darauf, dass mehrere Gruppen die Lücke auszunutzen versuchen. “Was gestern als massenhafte Aufklärung begann, hat sich inzwischen zu massenhafter Ausnutzung durch eine Vielzahl unabhängiger Akteure und Kampagnen entwickelt”, erklärte das GreyNoise-Team. Man beobachte den großflächigen Einsatz von Web-Shells und Schadsoftware, vorrangig zum Aufbau von Botnetzen und zum Handel mit Zugängen.
CERT-EU meldete in einer eigenen Warnung, Angreifer würden NetScaler-Instanzen mit Base64-kodierten Befehlen im User-Agent-String angreifen; nach Dekodierung und Ausführung veränderten diese “/etc/httpd.conf, um php_engine zu aktivieren, und liefern dann eine Web-Shell in einem aus dem Internet erreichbaren Pfad aus”. Diese Angriffe nutzen laut der Stelle CVE-2026-88771 aus. Die Angreifer füllten die HTTP-Logs mit Base64-kodierten Nutzlasten im User-Agent und bombardierten parallel die Authentifizierungsprotokolle mit dem Exploit, in der Hoffnung, dass ihr Auslöser die letzte Logzeile sei, falls ns_monupload_err aufgerufen werde.
Daten von Censys zufolge liefen zum 28. September 2026 insgesamt 42.735 Hosts und 323.527 Web-Properties mit NetScaler ADC oder NetScaler Gateway. Wie viele davon für eine der beiden Lücken anfällig sind, ist unklar. “Auf die Vereinigten Staaten entfallen 13.549 Hosts (32 Prozent), gefolgt von Deutschland mit 5.678 (13 Prozent), dann die Niederlande, das Vereinigte Königreich und die Schweiz mit jeweils rund 4 Prozent”, so Censys. Microsoft hoste 4.254 Hosts (10 Prozent) und Amazon 3.013 (7 Prozent), was zu NetScaler-VPX-Appliances in der Public Cloud passe. Mehr als drei Viertel der Hosts lägen außerhalb der zehn größten Netze, verteilt über Unternehmens- und Telekom-Adressräume.
