Tech & GadgetsNieuwsAI-generated

Citrix bevestigt twee actief misbruikte NetScaler-zerodays, NCSC-NL waarschuwde vooraf

Citrix heeft bevestigd dat twee kritieke kwetsbaarheden in NetScaler ADC en NetScaler Gateway als zeroday zijn misbruikt. Het gaat om CVE-2026-88771 en CVE-2026-88772, beide met een ernstscore van 9,5. Patches staan sinds zondag klaar in beveiligingsbulletin CTX697096.

Twee keer remote code execution

CVE-2026-88771 is een kwetsbaarheid in de invoervalidatie waarmee een aanvaller zonder inloggegevens willekeurige commando's kan uitvoeren. Volgens Citrix raakt dit lek alle NetScaler ADC- en NetScaler Gateway-installaties, inclusief die met de standaardconfiguratie. Er hoeft geen extra functie aan te staan.

CVE-2026-88772 is een memory overflow die kan leiden tot remote code execution of tot een denial of service. Dit lek is misbruikbaar wanneer DTLS is ingeschakeld. Citrix wijst erop dat DTLS standaard aanstaat op VPN virtual servers, wat de praktische impact vergroot.

Over het misbruik is Citrix expliciet: "Exploits of CVE-2026-88771 and CVE-2026-88772 on unmitigated NetScaler deployments have been observed." Het bedrijf ontdekte de lekken zelf tijdens onderzoek naar incidenten in klantomgevingen.

Kwetsbaar zijn NetScaler ADC en Gateway 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23, NetScaler ADC FIPS vóór 14.1-73.37 FIPS en NetScaler ADC FIPS en NDcPP vóór 13.1-37.279. Ook Secure Private Access Hybrid-omgevingen die NetScaler-instances gebruiken moeten naar de aanbevolen builds. Het bulletin geldt alleen voor door klanten zelf beheerde appliances; Cloud Software Group werkt de door Citrix beheerde clouddiensten en Adaptive Authentication zelf bij. In totaal dicht de update acht kwetsbaarheden, dus nog zes naast deze twee.

Het NCSC waarschuwde voor de disclosure

Het verhaal begon in het weekend, voordat Citrix iets publiceerde. Beheerders meldden op Reddit dat hun IT-leverancier of securityteam hen belde met het advies hun NetScalers meteen uit te zetten, zonder uitleg. "We got a call from our IT supplier's security team, they couldn't give any details but they advised to shut our Netscalers down immediately", schreef een beheerder. Anderen zeiden dat ook opsporingsdiensten en CERT's contact opnamen. Securitybedrijf watchTowr liet weten "rapidly reacting to rumors" te zijn over onbekende NetScaler-lekken, en noemde de informatie geloofwaardig na verificatie bij eigen bronnen.

Volgens BleepingComputer stuurde het Nederlandse NCSC vooraf een pre-notificatie naar organisaties in Nederland. Die melding, waarvan meerdere mensen kopieën online deelden, zou gebaseerd zijn op informatie van een Europees partner-CERT en sprak over twee kwetsbaarheden die los van elkaar tot remote code execution konden leiden. Bij één lek kon een aanvaller shellcode direct in het geheugen plaatsen; het tweede werd nog onderzocht. CVE-nummers waren er toen nog niet.

In die notificatie stond ook dat Citrix melding had gedaan onder de Europese Cyber Resilience Act, en dat misbruik was vastgesteld bij meerdere Citrix-klanten wereldwijd — hoe breed, was onbekend. Het NCSC waarschuwde dat het aantal pogingen juist zou kunnen toenemen zodra Citrix patches en technische details publiceerde. Omdat een NetScaler-upgrade downtime kan geven, was de waarschuwing bedoeld om organisaties tijd te geven zich voor te bereiden. Tegenover BleepingComputer wilde het NCSC de echtheid van het document niet bevestigen, omdat de redactie niet tot zijn doelgroep behoort.

Wat nu te doen

NetScaler-appliances staan bij veel organisaties als internet-facing edge device voor remote access en application delivery. Wie zo'n apparaat compromitteert, heeft een voet aan de rand van het netwerk zonder eerst een endpoint binnen de organisatie te hoeven overnemen. Het advies is dan ook om zo snel mogelijk naar de gepatchte builds te upgraden. Lukt dat niet direct, beperk dan waar operationeel mogelijk de blootstelling aan internet tot de update wel kan.