CISA geeft Amerikaanse overheid tot zaterdag om actief misbruikt Citrix NetScaler-lek te patchen

Een geheugenoverloop in Citrix NetScaler ADC en Gateway (CVE-2026-8452) blijkt niet alleen tot een DoS te leiden zoals Citrix eerst meldde, maar ook tot remote code execution als root.

CISA heeft Amerikaanse federale overheidsdiensten tot zaterdag 29 augustus de tijd gegeven om een kwetsbaarheid in Citrix NetScaler ADC en NetScaler Gateway te patchen, nadat bleek dat het lek actief wordt misbruikt. De verplichting valt onder Binding Operational Directive 26-04 en geldt voor systemen met een geconfigureerde Gateway VPN- of AAA-virtuele server.

De kwetsbaarheid, CVE-2026-8452, is een geheugenoverloop. Citrix meldde aanvankelijk dat misbruik alleen tot denial-of-service kon leiden, maar beveiligingsbedrijf watchTowr toonde aan dat succesvolle exploitatie ook remote code execution als root mogelijk maakt op ongepatchte NetScaler-instanties. Onderzoekers zagen ongeveer een week vóór CISA’s aankondiging al “pray and spray”-aanvallen waarbij webshells op gecompromitteerde systemen werden geplaatst.

Shadowserver telt wereldwijd meer dan 22.000 online NetScaler ADC-appliances en bijna 1.800 Gateway-instanties; hoeveel daarvan al gepatcht zijn, is niet duidelijk. Citrix heeft patches uitgebracht, al was de eigen advisory op het moment van berichtgeving nog niet bijgewerkt om het actieve misbruik te erkennen.

Draai je NetScaler ADC of Gateway met een Gateway VPN- of AAA-configuratie? Patch dan nu, ongeacht de CISA-deadline — die geldt formeel alleen voor Amerikaanse overheidsinstanties, maar de onderliggende dreiging is voor iedereen met een blootgesteld apparaat hetzelfde.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.