Aktive Ausnutzung von Citrix-Schwachstellen: Neue Erkenntnisse von Mandiant und Google

(Auszug aus der Pressemitteilung)

Die Google Threat Intelligence Group (GTIG) und Mandiant haben neue Erkenntnisse zur aktiven Ausnutzung von Schwachstellen in Citrix NetScaler ADC- und NetScaler-Gateway-Appliances veröffentlicht, darunter CVE-2026-88772.

Anzeige

Darüber hinaus hat die GTIG neue Forschungsergebnisse veröffentlicht, die beleuchten, wie KI die Entdeckung und Ausnutzung von Schwachstellen grundlegend verändert.

1. Aktive Ausnutzung von Citrix-Zero-Day-Schwachstellen

Die GTIG und Mandiant liefern eine vollständige technische Analyse der laufenden Ausnutzung von Schwachstellen in Citrix NetScaler ADC- und NetScaler-Gateway-Appliances, darunter CVE-2026-88772. Auch Hinweise zur Behebung finden Sie auf dem Blog.

Wichtige Erkenntnisse:

  • Aktive Ausnutzung: Die GTIG hat eine wahrscheinliche Ausnutzung bei Organisationen aus den Bereichen Regierung, Finanzdienstleistungen, Bildung sowie Rechts- und Unternehmensdienstleistungen in Nordamerika und Europa beobachtet.
  • Individuelles Malware-Toolkit: Angreifer nutzen neuartige, individuell entwickelte Tools, darunter die PHP-Webshell WHIPSHOT und den Python-Proxy/Tunneler SLAPSHOT, um dauerhaften Root-Zugriff herzustellen und Datenverkehr in interne Unternehmensnetzwerke weiterzuleiten.
  • Sprungbrett ins interne Netzwerk: Die Angreifer nutzten kompromittierte NetScaler-Appliances nicht nur für den initialen Zugriff, sondern auch für weitere Aktivitäten im internen Netzwerk, darunter Reconnaissance und den Versuch, Zugangsdaten zu erlangen.
  • Persistenter Zugriff: Die eingesetzten Tools ermöglichten es den Angreifern, dauerhaften Zugriff auf die kompromittierten Appliances herzustellen und Datenverkehr in interne Unternehmensnetzwerke weiterzuleiten.
  • Edge-Geräte als Angriffsfläche: Der Fall unterstreicht die anhaltende Bedeutung internetexponierter Edge-Geräte als Einfallstor in Unternehmensnetzwerke.
  • Gegenmaßnahmen: Citrix hat Sicherheitsupdates veröffentlicht. Unternehmen sollten die Hinweise des Herstellers prüfen und die Patches umgehend installieren.

2. Neue Forschung: Entdeckung und Ausnutzung von Schwachstellen im KI-Zeitalter

Die GTIG hat außerdem analysiert, wie KI das Ökosystem rund um Schwachstellen verändert. Weitere Details dazu finden Sie auf dem Blog.

Die Untersuchung zeigt, dass KI inzwischen aktiv das Tempo, das Risikoprofil und die Schwere der gefundenen Schwachstellen verändert:

  • Hohe Präzision bei kritischen Schwachstellen (50 Prozent RCE-Rate): Autonome Agenten erzeugen nicht nur eine Vielzahl weniger relevanter Funde, sondern suchen gezielt nach kritischen Remote-Code-Execution-Schwachstellen (RCE) – und zwar mit einer Rate, die nahezu doppelt so hoch ist wie der Branchen-Benchmark.
  • Zero-Days vs. N-Days: Die Ausnutzung von Zero-Day-Schwachstellen ist überraschend konstant geblieben, während die Ausnutzung von N-Day-Schwachstellen massiv angestiegen ist.
  • Angriffe auf die Orchestrierungsebene: Die derzeit wichtigste Angriffsfläche ist nicht die mathematische Grundlage der modernsten KI-Modelle, sondern die Orchestrierungs-Middleware und der Glue Code, der die verschiedenen Komponenten von Enterprise-KI miteinander verbindet.