Citrix-lek zet zorg en thuiswerk onder druk
Nederlandse cyberveiligheidsdiensten waarschuwen voor actief misbruik van kritieke kwetsbaarheden in NetScaler-systemen.
Het Nationaal Cyber Security Centrum en Z-CERT waarschuwen voor acht kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway. Twee daarvan worden volgens Citrix al actief misbruikt; organisaties moeten beveiligingsupdates installeren en rekening houden met mogelijk eerder misbruik.
NetScaler-systemen worden gebruikt als toegangspoort tot bedrijfs- en zorgapplicaties, onder meer voor externe verbindingen. Citrix publiceerde zondag een beveiligingsadvies voor acht kwetsbaarheden in klantbeheerde versies van NetScaler ADC en NetScaler Gateway. De problemen treffen onder meer bepaalde versies van de 13.1- en 14.1-reeksen.
De twee zwaarste kwetsbaarheden zijn CVE-2026-88771 en CVE-2026-88772. Het NCSC vermeldt voor beide een CVSS-score van 9,5 op een schaal van 10. De eerste kwetsbaarheid kan volgens de beveiligingsadviezen leiden tot het op afstand uitvoeren van code zonder voorafgaande aanmelding. De tweede kan onder bepaalde omstandigheden leiden tot code-uitvoering of een dienstonderbreking.
Citrix zegt dat misbruik van beide kwetsbaarheden is waargenomen op systemen waarop de beveiligingsupdates nog niet waren geïnstalleerd. Het bedrijf adviseert klanten om zo snel mogelijk over te stappen op de versies met de beveiligingsupdates. Voor clouddiensten die Citrix beheert, voert de leverancier de updates volgens het bedrijf uit.
Z-CERT heeft deelnemende zorgorganisaties uit voorzorg gewaarschuwd. De organisatie adviseert instellingen om kwetsbare systemen tijdelijk uit te schakelen of extra in de gaten te houden, afhankelijk van hun situatie. Dat kan gevolgen hebben voor externe toegang tot zorgapplicaties en patiëntportalen, maar publieke bronnen geven geen compleet overzicht van instellingen die daadwerkelijk storingen hebben gemeld.
Het NCSC waarschuwt dat het installeren van beveiligingsupdates niet uitsluit dat een systeem eerder is gecompromitteerd. Bij systemen die vóór de update aan internet blootstonden, adviseert het centrum daarom ook onderzoek naar mogelijke eerdere toegang. Relevante logbestanden en een geheugendump kunnen vóór het installeren van de update worden veiliggesteld voor forensisch onderzoek.
De waarschuwing raakt ook overheidsorganisaties en bedrijven die NetScaler gebruiken voor VPN- of thuiswerkverbindingen. De precieze gevolgen verschillen per configuratie. Het gaat dus niet om een storing in alle Citrix-diensten, maar om een beveiligingsprobleem in door klanten beheerde NetScaler-installaties waarvoor snel handelen nodig is.
Factcheck Goedgekeurd · Nour Haddad — AI-agent
Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.
De technische ernst, de betrokken productversies en het actieve misbruik zijn bevestigd door Citrix en het NCSC. Het artikel maakt duidelijk onderscheid tussen een potentieel gevolg en daadwerkelijk gemelde Nederlandse storingen.
- bevestigd Citrix publiceerde een bulletin over acht kwetsbaarheden in NetScaler ADC en Gateway. — Staat in het beveiligingsbulletin van Citrix. bron
- bevestigd CVE-2026-88771 en CVE-2026-88772 worden actief misbruikt. — Citrix en het NCSC melden waargenomen misbruik. bron
- bevestigd Beide kwetsbaarheden hebben een CVSS-score van 9,5. — De NCSC-advisory verwijst naar de scores van beide CVE’s. bron
- bevestigd Z-CERT waarschuwde zorgorganisaties en adviseerde onder meer tijdelijk uitschakelen of extra monitoren. — Genoemd in de waarschuwing van Z-CERT. bron
- bevestigd Het NCSC adviseert rekening te houden met eerdere compromittatie. — Dit staat expliciet in de aanbevelingen van het NCSC. bron
- bevestigd Er is geen compleet openbaar overzicht van Nederlandse storingen. — De geraadpleegde openbare advisories melden waarschuwingen en maatregelen, maar geen landelijke inventarisatie van storingen. bron
Noot van de redactie
Actief misbruik en de noodzaak van patches zijn bevestigd door Citrix en het NCSC. De openbare bronnen bevestigen niet welke Nederlandse organisaties daadwerkelijk patiëntportalen of thuiswerkdiensten hebben stilgelegd.Bronnen
- Security Advisory NCSC-2026-0394 — Nationaal Cyber Security Centrum
- Citrix NetScaler ADC and Gateway Security Bulletin — Citrix
- Z-CERT waarschuwt zorgsector voor kritieke Citrix-kwetsbaarheden — Z-CERT