Kwetsbaarheid

Kritieke kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway

Er zijn meerdere kritieke kwetsbaarheden bekend gemaakt binnen Citrix NetScaler ADC en Citrix NetScaler Gateway, met mogelijke Remote Code Execution (RCE) tot gevolg. Wij adviseren met klem om zo snel mogelijk te patchen.

Clip path group@2x

T-Update

Informatie over kwetsbaarheden

Deze liveblog bevat informatie over kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway. Citrix heeft beveiligingsupdates uitgebracht om deze kwetsbaarheden te verhelpen.

Laatste update blog op 29 September

Update 29 september 2026

Op basis van nieuwe inzichten is het advies voor NetScaler ADC en NetScaler Gateway aangescherpt. Voor NetScaler nodes die kwetsbaar en vanaf internet bereikbaar zijn geweest, kan een eerdere compromittering niet worden uitgesloten. Het installeren van de beschikbare beveiligingsupdates voorkomt nieuw misbruik van de verholpen kwetsbaarheden, maar verwijdert niet automatisch eventueel eerder geplaatste webshells of backdoors.

Ook de IoC scan in NetScaler Console biedt hierover geen volledige zekerheid. De scan controleert op bekende indicatoren, maar omvat niet alle mogelijke werkwijzen van aanvallers. De uitslag "No Compromise Detected" betekent daarom niet dat een eerdere compromittering kan worden uitgesloten.

Om die reden adviseren wij om NetScaler nodes die kwetsbaar en vanaf internet bereikbaar zijn geweest te voorzien van een nieuwe, schone build. Dit geldt ook wanneer de beveiligingsupdates inmiddels zijn geïnstalleerd en ongeacht de uitkomst van de IoC scan. Meer informatie en het volledige advies staan hieronder.

Update 27 september 2026
‍

27 september zijn meerdere kwetsbaarheden bekendgemaakt in Citrix NetScaler ADC en Citrix NetScaler Gateway. In totaal heeft Citrix acht beveiligingslekken verholpen, waarvan drie als kritiek zijn aangemerkt. De kwetsbaarheden kunnen onder meer leiden tot Remote Code Execution (RCE), HTTP Request Smuggling, het omzeilen van beveiligingsbeleid en Denial-of-Service. Het NCSC heeft hiervoor een security advisory met prioriteit Hoog gepubliceerd.

Volgens Citrix zijn actieve aanvallen waargenomen op de kwetsbaarheden CVE-2026-88771 en CVE-2026-88772. Daarnaast geeft Citrix aan dat voor misbruik van CVE-2026-88771 geen aanvullende configuratie of functionaliteit vereist is.

Cyberveiligheid op maat

Achtergrond

Op 27 september zijn meerdere kritieke kwetsbaarheden bekendgemaakt in Citrix NetScaler ADC en NetScaler Gateway. Citrix heeft hiervoor beveiligingsupdates uitgebracht. Voor CVE-2026-88771 en CVE-2026-88772 is actief misbruik waargenomen.

Risico

De kwetsbaarheden treffen ondersteunde versies van Citrix NetScaler ADC en NetScaler Gateway, inclusief bepaalde FIPS en NDcPP varianten. Ook Secure Private Access Hybrid implementaties die gebruikmaken van NetScaler instances kunnen kwetsbaar zijn.

Er blijft daarnaast een restrisico bestaan voor NetScaler nodes die kwetsbaar en vanaf internet bereikbaar zijn geweest. Het installeren van de beveiligingsupdates voorkomt nieuw misbruik van de verholpen kwetsbaarheden, maar sluit een eerdere compromittering niet uit. Bij eerdere aanvalscampagnes gericht op NetScaler bleven webshells en backdoors ook na het installeren van updates actief.

De IoC scan in NetScaler Console kan ondersteunen bij het onderzoeken van mogelijke compromittering, maar kent beperkingen. De scan omvat niet alle mogelijke werkwijzen van aanvallers. De uitslag "No Compromise Detected" betekent daarom alleen dat geen bekende indicatoren zijn aangetroffen en sluit een daadwerkelijke compromittering niet uit.

Advies

‍Wij adviseren met klem om zo snel mogelijk de beschikbare beveiligingsupdates te installeren.

Het NCSC adviseert organisaties rekening te houden met een mogelijke eerdere compromittering van systemen die vóór het installeren van de updates bereikbaar waren. Daarnaast wordt aangeraden om relevante logging en een memory dump veilig te stellen voordat updates worden uitgevoerd, zodat eventueel forensisch onderzoek mogelijk blijft.

Citrix heeft een scantool beschikbaar gesteld om te controleren of je host mogelijk gecompromitteerd is, zie Indicators of Compromise detection in NetScaler Console. Deze scan kent echter beperkingen en kan niet alle vormen van compromittering detecteren. De uitslag "No Compromise Detected" betekent daarom niet dat een eerdere compromittering kan worden uitgesloten.

Wij adviseren daarom om iedere NetScaler node die kwetsbaar en vanaf internet bereikbaar is geweest te voorzien van een nieuwe, schone build. Dit advies geldt ongeacht de uitkomst van de IoC scan en ook wanneer de node inmiddels is gepatcht. Gebruik hiervoor een schone image van een gepatchte versie. De beschikbare versies zijn opgenomen in Citrix bulletin CTX697096.

Heb je vragen over een mogelijke compromittering of de impact op jouw omgeving? Neem dan contact op met onze T-CERT alarmlijn voor advies en het afstemmen van vervolgstappen.

Ellipse 6

Schrijf je in voor T-Updates

Ontvang elke woensdag het laatste nieuws over malware of kwetsbaarheden in je mail

More than 1,000 organisations have already joined us.

Tesorion gebruikt jouw gegevens voor het versturen van de gevraagde informatie. Daarnaast worden je gegevens mogelijk gebruikt voor commerciële opvolging. Je kunt je op elk gewenst moment hiervoor afmelden via de link in de e-mail. Lees voor meer informatie ons privacybeleid.

Ellipse 6