Nieuwe cyberdreiging: Citrix NetScaler-kwetsbaarheden actief misbruikt
Categorie: Cyberdreigingen → Netwerkaanvallen / Kwetsbaarheden
Leestijd: ± 4 minuten
Citrix NetScaler onder vuur: organisaties moeten direct handelen
Organisaties die gebruikmaken van Citrix NetScaler ADC of Citrix NetScaler Gateway moeten met spoed controleren of hun systemen kwetsbaar zijn. Citrix heeft beveiligingsupdates uitgebracht voor acht kwetsbaarheden, waarvan meerdere als kritiek zijn beoordeeld.
Extra zorgwekkend is dat twee van de kwetsbaarheden al actief worden misbruikt. Het gaat om CVE-2026-88771 en CVE-2026-88772, beide met een CVSS-score van 9,5. Via de eerste kwetsbaarheid kan een aanvaller zonder authenticatie op afstand willekeurige commando’s uitvoeren.
Waarom is NetScaler zo belangrijk?
Citrix NetScaler staat vaak direct aan de rand van een bedrijfsnetwerk. Het systeem wordt onder meer gebruikt voor load balancing, applicatiebeveiliging en externe toegang via VPN en andere remote-accessfunctionaliteit.
Dat maakt een kwetsbare NetScaler extra interessant voor cybercriminelen. Een aanvaller die controle krijgt over het systeem kan mogelijk vanuit de netwerkperimeter verder het bedrijfsnetwerk binnendringen.
Bij CVE-2026-88771 is geen specifieke configuratie of extra functionaliteit nodig: volgens Citrix zijn alle getroffen NetScaler ADC- en Gateway-deployments kwetsbaar.
Twee kwetsbaarheden worden al misbruikt
De belangrijkste problemen zijn:
- CVE-2026-88771 – CVSS 9,5: remote code execution door een niet-geauthenticeerde aanvaller.
- CVE-2026-88772 – CVSS 9,5: memory-overflow die kan leiden tot remote code execution of een denial-of-service.
- CVE-2026-88773 – CVSS 9,3: HTTP Request Smuggling.
- CVE-2026-88774 – CVSS 7,0: omzeilen van bepaalde beleidsregels.
- CVE-2026-88775 t/m CVE-2026-88778 – diverse kwetsbaarheden met CVSS-scores tot 8,8.
Voor CVE-2026-88772 is onder meer van belang of DTLS is ingeschakeld. Dat staat standaard aan bij VPN virtual servers.
Alleen patchen is niet genoeg
Een belangrijk punt bij deze incidenten is dat een beveiligingsupdate niet kan uitsluiten dat een systeem al eerder is gecompromitteerd.
Het NCSC adviseert daarom om vóór het installeren van de update relevante logbestanden en een memory dump veilig te stellen. Daarmee kan later worden onderzocht of aanvallers eerder toegang hebben gekregen.
Organisaties zouden daarom niet alleen moeten denken:
“We hebben de patch geïnstalleerd, dus het probleem is opgelost.”
Maar ook:
“Is dit systeem mogelijk al misbruikt voordat de patch beschikbaar was?”
Wat moeten organisaties nu doen?
Het NCSC adviseert organisaties om de beveiligingsupdates zo snel mogelijk te installeren.
Controleer daarnaast:
- Of er Citrix NetScaler ADC- of Gateway-systemen aanwezig zijn.
- Welke softwareversie daarop draait.
- Of het systeem vanaf internet bereikbaar is.
- Of de betreffende systemen vóór het patchen mogelijk zijn aangevallen.
- De beschikbare logging en memory dumps.
- Eventuele Indicators of Compromise van Citrix.
- Of ongebruikelijke accounts, processen, configuratiewijzigingen of netwerkverbindingen zichtbaar zijn.
De door Citrix genoemde versies waarin de belangrijkste problemen zijn opgelost zijn onder andere 14.1-73.37 en lateren 13.1-64.23 en later. Voor FIPS-varianten gelden afzonderlijke versies.
Wat betekent dit voor thuiswerkers?
Voor organisaties die Citrix Gateway gebruiken voor thuiswerken is de situatie extra relevant. De Gateway vormt immers een verbinding tussen externe gebruikers en bedrijfsapplicaties.
Een succesvolle aanval op een dergelijke gateway kan daardoor gevolgen hebben die veel verder gaan dan alleen het Citrix-systeem zelf.
Dit incident laat opnieuw zien waarom systemen die rechtstreeks vanaf internet bereikbaar zijn een hoog prioriteitsniveau binnen patchmanagement en monitoring moeten krijgen.
Conclusie
De Citrix NetScaler-kwetsbaarheden zijn een goed voorbeeld van het risico van zogenoemde edge devices: systemen die noodzakelijk zijn voor externe toegang, maar tegelijkertijd een aantrekkelijk doelwit vormen voor aanvallers.
Omdat CVE-2026-88771 en CVE-2026-88772 al actief worden misbruikt, is afwachten geen verstandige strategie. Organisaties moeten niet alleen patchen, maar ook rekening houden met de mogelijkheid dat een aanvaller al vóór de installatie van de beveiligingsupdate toegang heeft gekregen.
Virus.NL advies: gebruik deze situatie als aanleiding om niet alleen Citrix, maar alle internet-facing systemen binnen de organisatie opnieuw te inventariseren en te controleren op actuele kwetsbaarheden.


