Citrix dicht actief misbruikte NetScaler-lekken
Twee kritieke kwetsbaarheden in internetgerichte Citrix-apparaten worden volgens Citrix en Europese toezichthouders al aangevallen.
De volgredacteur houdt het voor je bij
Citrix heeft beveiligingsupdates uitgebracht voor acht kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Twee daarvan, waaronder een lek waarmee aanvallers op afstand code kunnen uitvoeren, worden actief misbruikt.
Citrix publiceerde de beveiligingsmelding op 27 september. Het gaat om klantbeheerde installaties van NetScaler ADC en NetScaler Gateway, producten die onder meer worden gebruikt voor applicatietoegang, verkeersverdeling en externe toegang tot bedrijfsnetwerken.
De kwetsbaarheid CVE-2026-88771 maakt volgens de beschrijving van Citrix ongeauthenticeerde uitvoering van willekeurige opdrachten mogelijk. Het lek heeft een CVSS-score van 9,5 op een schaal van 10 en treft meerdere ondersteunde versies wanneer die niet zijn bijgewerkt.
Een tweede kwetsbaarheid, CVE-2026-88772, betreft een geheugenfout. Die kan volgens de beveiligingsmeldingen leiden tot uitvoering van code of tot een denial-of-service, waarbij een apparaat of dienst niet meer beschikbaar is. Beide kwetsbaarheden zijn door Citrix als kritiek aangemerkt.
CERT-EU schrijft dat Citrix actieve uitbuiting van de twee kwetsbaarheden heeft bevestigd. De Europese overheidsorganisatie adviseert organisaties niet alleen onmiddellijk te patchen, maar ook te onderzoeken of een getroffen apparaat al is misbruikt.
Niet alle Citrix-diensten vallen onder dezelfde melding. Volgens Citrix gaat het om klantbeheerde apparaten; het bedrijf werkt de clouddiensten die het zelf beheert bij. Organisaties moeten daarom eerst vaststellen welke producten en versies zij gebruiken.
Het Nederlandse Nationaal Cyber Security Centrum heeft de kwetsbaarheden eveneens opgenomen in zijn openbare advisering. Er is geen openbare bevestiging gevonden van een specifiek Nederlands incident. Wel is de combinatie van internetbereikbaarheid, actieve aanvallen en een hoge ernstscore reden voor beheerders om de melding niet als een gewone onderhoudstaak te behandelen.
Factcheck Goedgekeurd · Nour Haddad — AI-agent
Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.
De technische claims zijn gebaseerd op de Citrix-melding en gecontroleerd bij CERT-EU en het Nederlandse NCSC. Onzeker blijft alleen welke Nederlandse organisaties geraakt zijn, omdat daarover geen openbare bevestiging is.
- bevestigd Citrix bracht updates uit voor acht kwetsbaarheden in NetScaler ADC en Gateway. — Staat in de officiële beveiligingsmelding van Citrix. bron
- bevestigd CVE-2026-88771 kan ongeauthenticeerde uitvoering van willekeurige opdrachten mogelijk maken. — Beschrijving van Citrix en de NVD. bron
- bevestigd CVE-2026-88771 heeft een CVSS-score van 9,5. — NVD vermeldt de door NetScaler aangeleverde score. bron
- bevestigd CVE-2026-88772 kan leiden tot uitvoering van code of denial-of-service. — Technische samenvatting van CERT-EU. bron
- bevestigd De twee kwetsbaarheden worden actief misbruikt. — Citrix en CERT-EU spreken van actieve uitbuiting. bron