Beveiliging · 30 september 2026

Citrix bevestigt twee NetScaler RCE zero-days die zijn uitgebuit

a sign in the grass
Robin Jonathan Deutsch / Unsplash

Citrix heeft bevestigd dat twee kritieke NetScaler remote code execution kwetsbaarheden, gemarkeerd als CVE-2026-88771 en CVE-2026-88772, daadwerkelijk zijn uitgebuit in attaques. Het bedrijf heeft veiligheidsupdates vrijgegeven om de gebreken te repareren. De kwetsbaarheden zijn dezelfde zero-days waar cybersecurityonderzoekers, IT-leveranciers en nationale cybersecurityinstanties priváé waarschuwingen aan organisaties hebben uitgegeven over het weekend. NetScaler-appliances worden als bijzonder waardevolle doelen gezien omdat ze vaak als internetfrontale edge-apparaten worden ingezet voor remote-access en applicatiediensten binnen bedrijfsnetwerken. Het kompromis van één van deze apparaten kan een eerste toegangspunt voor aanvallers bieden op de perimeter van een netwerk en mogelijk interne systemen bereiken zonder eerst een endpoint binnen de organisatie te raken. Het eerste signaal van de incidenten verscheen toen Citrix-administrateurs op Reddit rapporteerden dat IT-leveranciers en security-teams hun organisaties privé hebben benaderd en hen hebben aangeraden hun NetScaler-apparaten onmiddellijk uit te schakelen. "We kregen een belletje van het securityteam van onze IT-leverancier, ze konden geen details geven maar adviseerden ons om onze Netscalers onmiddellijk uit te schakelen," schreef een administrator. Andere administrators meldden dat politie, CERTs en nationale cybersecurityinstanties ook contact hadden opgenomen met organisaties over de kwestie.

Cybersecurityfirma watchTowr waarschuwde later publiekelijk dat ze "snel reageren op geruchten" over meerdere ongewijzigde Citrix NetScaler RCE-kwetsbaarheden die in het wild circuleren, nadat ze de informatie hebben geverifieerd met "autoritatieve bronnen". "We reageren momenteel snel op geruchten dat meerdere ongewijzigde Citrix NetScaler RCE-kwetsbaarheden in het wild circuleren. De details zijn schaars, maar de informatie is geloofwaardig," aldus watchTowr. Citrix heeft nu een securitybulletin CTX697096 gepubliceerd waarin de kwetsbaarheden worden bevestigd en patches worden aangeboden voor affected NetScaler ADC en NetScaler Gateway-appliances. CVE-2026-88771 is een remote code execution kwetsbaarheid veroorzaakt door onjuiste invoervalidatie, waardoor een onbeautificeerde aansteller willekeurige commando's kan uitvoeren. De severity-score bedraagt 9.5. De kwetsbaarheid treft alle NetScaler ADC en NetScaler Gateway-implementaties, inclusief die met de standaardconfiguratie, en vereist geen extra feature om te worden uitgebuit. CVE-2026-88772 betreft een memory overflow die kan leiden tot remote code execution of denial-of-service, met een severity-score van 9.5. De exploitatie kan plaatsvinden wanneer DTLS is ingeschakeld op een NetScaler ADC of NetScaler Gateway, en DTLS is per default ingeschakeld op VPN-virtual servers. Citrix heeft bevestigd dat beide fouten zijn uitgebuit als zero-days. "Exploits van CVE-2026-88771 en CVE-2026-88772 op ongewijzigde NetScaler-implementaties zijn waargenomen," stelt Citrix in het bulletin.

Het bulletin vermeldt welke versies zijn getroffen, waaronder Secure Private Access Hybrid-deployments die NetScaler-instances gebruiken, die moeten worden geüpgraded naar de aanbevolen builds. Het bulletin geldt alleen voor klant-beheerde NetScaler ADC en NetScaler Gateway-appliances; Cloud Software Group upgradeert Citrix-beheerde cloudservices en Adaptive Authentication. Daarnaast worden zes andere NetScaler-fouten in deze update gefixeerd, wat neerkomt op acht fouten in totaal. Het Nederlandse NCSC had organisaties vooraf gewaarschuwd voor de publicatie van de kwetsbaarheden, met een pre-notification die online werd gedeeld. De notitie stelde dat een European partner CERT twee onafhankelijke remote code execution-kwetsbaarheden had gemeld, waarvan één het plaatsen van shellcode in het geheugen mogelijk maakte. De tweede kwetsbaarheid werd nog onderzocht. Op dat moment waren er nog geen CVE-identificatoren toegewezen en had Citrix nog geen officieel advies gepubliceerd. Het NCSC benadrukte dat de waarschuwing bedoeld was om organisaties tijd te geven voorbereidingen te treffen, beschermingsmaatregelen te nemen en patches snel te installeren zodra deze beschikbaar waren, gezien de mogelijke downtime bij upgrades. Het NCSC weigerde verder details te verstrekken aan buitenstaanders omdat zij buiten hun jurisdictie vallen.