Citrix heeft bevestigd dat twee kwetsbaarheden in NetScaler ADC en NetScaler Gateway al bij klanten wereldwijd werden misbruikt voordat er een update beschikbaar was. Het Nationaal Cyber Security Centrum schaalde zijn advies op naar het hoogste niveau en roept organisaties op de updates zo snel mogelijk te installeren. Draait uw externe toegang via Citrix, dan kan dit niet tot de volgende patchronde wachten.
Wat er aan de hand is
Het gaat om twee lekken met de hoogste risicoscores. Bij CVE-2026-88771 kan een aanvaller zonder inloggegevens op afstand commando's uitvoeren op het apparaat. Dat lek raakt elke opstelling, ongeacht hoe de NetScaler is ingericht. Het tweede lek, CVE-2026-88772, veroorzaakt geheugenproblemen die tot code-uitvoering of uitval kunnen leiden, en werkt via DTLS — een protocol dat standaard aanstaat op VPN-servers.
Citrix heeft inmiddels updates uitgebracht die deze twee lekken en zes andere dichten. Getroffen zijn NetScaler ADC en Gateway 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23, inclusief de FIPS-varianten en Secure Private Access in hybride opstelling. Het NCSC-advies beschrijft acht CVE's in totaal.
Waarom dit meer vraagt dan bijwerken
Bij een gewone kwetsbaarheid is bijwerken het einde van het verhaal. Hier niet. Omdat het misbruik begon voordat de updates bestonden, sluit u met de update alleen de deur — u weet daarmee niet of er al iemand binnen is geweest. De onderzoekers die de aanvallen als eerste zagen, wijzen daar expliciet op: aan de patchstatus van het apparaat kunt u niets afleiden over de periode ervoor.
Een NetScaler staat daarbij op een ongelukkige plek: aan de rand van uw netwerk, bereikbaar vanaf het internet, met kennis van sessies, certificaten en accounts. Wie daar binnenkomt, heeft geen phishingmail meer nodig. Dat maakt de bewijslast belangrijker dan de snelheid van de update.
Wat u nu het beste doet
- Stel eerst logbestanden en geheugengegevens veilig, van minstens een maand terug. Een update overschrijft juist het materiaal waarmee u later kunt vaststellen wat er is gebeurd.
- Werk daarna bij naar de versies uit het Citrix-bulletin. Reken op korte uitval; plan dat liever vandaag in dan dat u het uitstelt.
- Vervang wachtwoorden en sleutels van serviceaccounts en gebruikers die via de NetScaler werken, en trek certificaten in waar dat kan. Wat een aanvaller eerder heeft meegenomen, blijft anders geldig.
- Houd het apparaat en de achterliggende systemen daarna een paar weken extra in de gaten op sessies en inlogpogingen die niet bij uw mensen passen.
- Kunt u niet direct bijwerken, beperk dan de bereikbaarheid vanaf het internet tot dat wel kan.
Weet u niet of er een NetScaler in uw omgeving staat, stel dan die vraag eerst. Het apparaat zit onder de motorkap van “inloggen op afstand” en valt daardoor niet op.
De les voor wie geen Citrix gebruikt
Dit is het derde jaar op rij dat apparatuur aan de netwerkrand — firewalls, VPN-concentrators, toegangsportalen — het startpunt van aanvallen vormt. Twee dingen bepalen dan hoe goed u eruit komt. Het eerste is een actuele lijst van wat er bij u aan het internet hangt, met versienummers, zodat u bij een melding binnen een uur weet of het u raakt. Het tweede is logbewaring die verder teruggaat dan een paar dagen, want zonder logs is de vraag “zijn we geraakt?” niet te beantwoorden. Beide regelt u eenvoudiger op een rustige dag dan op de zondag waarop een leverancier een melding uitbrengt.
Bij Qteco volgen we dit soort meldingen voor de omgevingen die wij beheren, controleren we of klanten geraakt worden en werken we bij met logbewaring vooraf. Wilt u weten hoe uw eigen randapparatuur en logbewaring ervoor staan, plan dan een gesprek met een van onze engineers.
Bronnen
- Kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway: update nu — NCSC (2026-09-27)
- Citrix confirms two NetScaler RCE zero-days exploited in attacks — BleepingComputer (2026-09-27)
- Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation — The Hacker News (2026-09-26)
Lees ook
Inloggen zonder inloggen-de techniek achter het omzeilen van MFA
Klaar om zorgeloos te draaien?
Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.
Plan een gesprek →
