Wie watchTowr Labs beschreibt, handelt es sich bei CVE-2026-88772 (CVSS-Wert 9,5) um einen Speicherüberlauf in der Verarbeitung des DTLS-Protokolls innerhalb der NSPPE-Komponente. “Während des anfänglichen kryptografischen Handshakes vor der Authentifizierung parst die NSPPE eingehende DTLS-Record-Strukturen”, erklärt Google. Speziell präparierte oder fragmentierte Record-Header führten laut Telemetrie zu einer Beschädigung von Heap-Speichergrenzen im Packet Engine, sodass der Kontrollfluss umgeleitet und beliebiger Shellcode mit Root-Rechten auf der darunterliegenden FreeBSD-Plattform ausgeführt werde.
Nach erfolgreicher Ausnutzung installiert sich eine Webshell-Nutzlast selbst, indem ein Installer die Datei httpd.conf so verändert, dass Dateien im Debian-Paketformat (.deb) als PHP-Skripte verarbeitet werden. Dadurch lassen sich Webshells mit irreführenden Dateiendungen unter “/netscaler/gui/vpn/scripts/linux” ablegen.
In anderen Fällen richteten die Angreifer einen verdeckten Konfigurations-Hook ein, der die Ausführung der Webshell als Bildabruf tarnt: Nach Aktivierung der mod_php-Engine werden Signaturdateien (.sig) als ausführbare PHP-Skripte registriert. Eingehende HTTP-Anfragen auf “.ico” unterhalb von “/vpn/media/” werden direkt auf die gleichnamige “.sig”-Datei in “/var/netscaler/gui/vpn/scripts/linux/” abgebildet. “Ein Client, der /vpn/media/e6ee7c85.ico aufruft, würde von der abgelegten PHP-Webshell e6ee7c85.sig bedient”, so Google. In mindestens einem Fall zeigten Zugriffsprotokolle GET-Anfragen mit HTTP-404-Antworten, die jedoch auffällig lange Verarbeitungszeiten und Antwortgrößen im Kilobyte-Bereich aufwiesen. Spätere Zugriffsversuche auf nicht vorhandene .sig-Dateien deuten laut Google darauf hin, dass die Angreifer vergleichbare Webshells in mehreren kompromittierten Umgebungen verwalten.
Persistenz mit Root-Rechten erreichen die Angreifer, indem sie über die Installer-Webshells die Berechtigungen von “/bin/sh” ändern und anschließend einen vollständigen Neustart der NetScaler-Appliance auslösen. WHIPSHOT extrahiert Base64-kodierte Befehle und Nutzlasten aus HTTP-Headern, führt sie aus und liefert die Ergebnisse zurück. SLAPSHOT, ein in Python geschriebenes TCP-Tunnelwerkzeug, nimmt Befehle von WHIPSHOT entgegen und leitet beliebige TCP-Ströme an interne Hosts weiter – für Aufklärung, seitliche Bewegung und das Abgreifen von Zugangsdaten. Bleiben zehn Minuten lang aktive Sitzungen oder Befehle aus, löscht die Schadsoftware ihre Port- und Sperrdateien und beendet sich selbst, um forensische Spuren zu minimieren.
Google verweist darauf, dass Edge-Geräte weiterhin bevorzugte Ziele für den Erstzugang seien: Sie sind aus dem Internet erreichbar, liegen außerhalb der Reichweite von EDR-Werkzeugen und verarbeiten oder speichern häufig Zugangsdaten.
GreyNoise registrierte ab dem 28. September 2026 gegen 8:30 Uhr EDT zusätzliche schädliche Aktivität im Zusammenhang mit CVE-2026-88771 und CVE-2026-88772, gefolgt von einem deutlichen Anstieg am selben Tag gegen 22:30 Uhr EDT. “Was gestern als Massenaufklärung begann, hat sich zu flächendeckender Massenausnutzung durch eine Vielzahl unabhängiger Akteure und Kampagnen entwickelt”, sagte das GreyNoise-Team gegenüber The Hacker News; beobachtet werde großflächiges Ausbringen von Webshells und Schadsoftware, vor allem zur Rekrutierung für Botnetze und zum Handel mit Zugängen.
CERT-EU meldet in einer eigenen Warnung Angriffe über CVE-2026-88771, bei denen Base64-kodierte Befehle im User-Agent-Feld übermittelt werden; nach dem Dekodieren aktivieren sie php_engine in /etc/httpd.conf und legen eine aus dem Internet erreichbare Webshell ab. Parallel würden die Authentifizierungsprotokolle mit dem Exploit überflutet, in der Hoffnung, dass der eigene Auslöser die letzte Logzeile bildet, falls ns_monupload_err aufgerufen wird.
Laut Censys liefen mit Stand 28. September 2026 auf 42.735 Hosts und 323.527 Web-Properties NetScaler ADC oder NetScaler Gateway; wie viele davon verwundbar sind, ist unklar. Auf die USA entfallen 13.549 Hosts (32 Prozent), auf Deutschland 5.678 (13 Prozent), danach folgen Niederlande, Großbritannien und die Schweiz mit je rund 4 Prozent. Microsoft hostet 4.254 (10 Prozent), Amazon 3.013 (7 Prozent) – passend zu NetScaler-VPX-Instanzen in der Public Cloud. Mehr als drei Viertel der Hosts liegen außerhalb der zehn größten Netze.
