Kritiek SAML-lek in NetScaler, terwijl rapport over OM-hack ontbrekende monitoring blootlegt
Citrix roept beheerders op NetScaler ADC en NetScaler Gateway zo snel mogelijk bij te werken. Het lek met kenmerk CVE-2026-107406 heeft een CVSS v4.0-score van 9.5 en staat daarmee als kritiek te boek. Volgens het securitybulletin van het bedrijf gaat het om een memory overflow (CWE-119) in de verwerking van SAML-berichten, waarmee een aanvaller op afstand code kan uitvoeren of het apparaat kan laten crashen.
Alleen met SAML aan
Niet elke NetScaler is kwetsbaar. Het lek is alleen te misbruiken als het apparaat is ingericht als SAML Service Provider (add authentication samlAction) of als SAML Identity Provider (add authentication samlIdPProfile). Wie NetScaler puur als loadbalancer gebruikt zonder die authenticatierol, valt buiten het bereik. Dat maakt een inventarisatie van de eigen configuratie de eerste stap, niet het blind uitrollen van een nieuwe build.
Citrix noemt deze versies als veilig:
- NetScaler ADC en Gateway 14.1-73.46 en later
- NetScaler ADC en Gateway 13.1-64.29 en later binnen de 13.1-reeks
- NetScaler ADC 14.1-FIPS 14.1-73.46 en later
- NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1-37.283 en later
Over misbruik in het wild is Citrix voorzichtig maar niet alarmerend: "As of the publication of the bulletin, Citrix is not aware of any unmitigated exploits of this vulnerability." Dat is geen garantie voor morgen. BleepingComputer wijst erop dat Shadowserver ruim 21.000 IP-adressen met een NetScaler-vingerafdruk aan het internet ziet hangen, waarvan ongeveer 1.500 Gateway-instanties. Hoeveel daarvan honeypots zijn, al gepatcht zijn of de kwetsbare SAML-configuratie hebben, is niet bekend.
Een productlijn met een geschiedenis
NetScaler is dit jaar vaker in het nieuws geweest. In maart kwamen er updates voor CVE-2026-3055 en CVE-2026-4368, in september voor twee actief misbruikte zerodays, en eerder deze maand voor een denial-of-service-zeroday. Het Amerikaanse CISA heeft sinds november 2021 27 actief misbruikte Citrix-kwetsbaarheden in zijn catalogus opgenomen, waarvan zeven zijn gebruikt bij ransomware-aanvallen.
Rapport OM: jaren geen zicht op de NetScalers
Dat die geschiedenis niet abstract is, bleek een dag eerder in Nederland. Het Openbaar Ministerie reageerde op 8 oktober op het onderzoeksrapport over de ICT-inbreuk van 2025, getiteld Van 'brand meester' naar 'brandveilig'. De commissie onder voorzitterschap van Jaap Smit stuurde het rapport diezelfde dag naar de Tweede Kamer.
De inbraak verliep via een zeroday in Citrix NetScaler. Die kwetsbaarheid was op dat moment bij niemand bekend, aldus de commissie, en was dus niet te voorkomen. Aanwijzingen wijzen op "een aan een statelijke actor gelieerde partij". Er is volgens het OM geen aanleiding om te veronderstellen dat er informatie is meegenomen.
Het pijnlijke punt zit elders: monitoring van de NetScaler-systemen ontbrak. Het College erkent dat "deze monitoring eerder op orde had moeten zijn". Zonder logging valt achteraf niet vast te stellen wat een aanvaller precies heeft gedaan. Het OM zegt nu een solide monitoringsysteem te hebben, krijgt 50 miljoen euro per jaar voor verbeteringen en stelt een onafhankelijk reviewboard met externe experts in.
Die twee berichten op één dag vormen samen een nuchtere les: patchen is noodzakelijk, maar zonder logging weet je na een zeroday niet wat er gebeurd is.