Beveiliging · 29 september 2026

Ook gepubliceerd in Deutsch, Español

Waarschuwing: twee ongerichte Citrix NetScaler RCE zero-days onder actieve exploitatie

a yellow door with a white handle on it
Xiangkun ZHU / Unsplash

Twee kritieke fouten in Citrix NetScaler ADC en NetScaler Gateway die remote code execution mogelijk maken, zijn door aanvallers uitgebuit, bevestigde Citrix op 27 september. Het bedrijf publiceerde patches voor beide fouten en voor zes andere problemen.

De bulletin verscheen een dag nadat security‑onderzoeksbureau watchTowr twee ongerichte NetScaler‑RCE‑fouten meldde die al uitgebuit werden, en nadat enkele administrators aangaven hun appliances tijdelijk offline te halen.

NetScaler ADC en NetScaler Gateway staan aan de rand van bedrijfsnetwerken en verwerken VPN‑verbindingen, remote‑toegang, load‑balancing en authenticatie.

Citrix gaf in de bulletin dat de twee uitgebuite fouten zijn:

"Exploits van CVE‑2026‑88771 en CVE‑2026‑88772 op ongemitige NetScaler‑implementaties zijn waargenomen," aldus het bedrijf. Het gaf geen details over de omvang, de aanvallers of de periode van exploitatie.

De bulletin is de eerste officiële aankondiging van Citrix over deze fouten, wat betekent dat ze al werden misbruikt voordat een fix beschikbaar was. Er werden geen workarounds of indicators of compromise genoemd.

Appliances met versies 14.1‑73.32 en 13.1‑63.21, die de eerder opgeloste authenticatie‑bypass CVE‑2026‑19490 in augustus betroffen, vallen binnen de risicovolle bereik en moeten de nieuwe update installeren.

De beschikbare fixes bevinden zich in de volgende versies, die Citrix klanten dringend worden aangeraden te implementeren.

De bulletin richt zich ook op klant‑beheerde appliances, waaronder NetScaler‑instances in Secure Private Access Hybrid‑scenario’s. Citrix brengt zijn eigen cloud‑services en Adaptive Authentication‑updates uit.

De 13.1‑fix kwam nadat deze tak op 15 september End of Maintenance bereikte volgens Citrix’ release‑planning.

Naast de twee uitgebuite fouten worden nog zes andere problemen genoemd, maar die worden als niet‑uitgebuit gelabeld.

Op 26 september publiceerde watchTowr op X een eerste bericht over geruchten over meerdere ongerichte NetScaler‑RCE‑vulnerabilities in de wild. "Hoewel details schaars zijn, is de informatie geloofwaardig," schreef het. Een vervolg‑post om 22:19 UTC stelde dat de twee fouten tijdens forensisch onderzoek waren ontdekt en dat Citrix‑communicatie en patches verwacht werden begin de week van 28 september.

Op dezelfde dag waarschuwde een gebruiker op r/Citrix dat de IT‑leverancier een beveiligingsteam had gebeld om NetScalers onmiddellijk offline te halen, zonder nadere toelichting. Anderen in de draad hadden vergelijkbare ervaringen, maar de bron van die waarschuwing bleef onduidelijk.

Omdat de fouten al werden uitgebuit voordat een fix publiek werd, kan een update niet aantonen of een aanvaller al toegang had verkregen.

In 2025 werd een NetScaler‑fout misbruikt als zero‑day tegen Nederlandse organisaties; het Nederlandse Nationaal Cyber Security Centrum stelde toen dat alleen patchen het risico niet elimineert, omdat aanvallers toegang konden behouden, en adviseerde administrators om controle‑scripts te gebruiken.

Citrix’s richtlijn voor een vermoedelijke NetScaler‑inbreuk vermeldt onder andere om log‑bestanden en core‑dumps te onderzoeken.

De README van het script voor live‑appliances legt uit dat het zoekt naar bestanden die wijzen op compromittering, niet specifiek is voor één vulnerabiliteit en geen garantie biedt op effectiviteit. Het script werd voor het laatst in september 2025 bijgewerkt.

The Hacker News heeft om commentaar gevraagd bij Cloud Software Group, moederbedrijf van Citrix en NetScaler, en bij watchTowr, en zal de story aktualiseren bij een reactie.