Aanvallers misbruiken kritieke authenticatie-bypass in Citrix NetScaler

Onderzoekers van Previdian zien actieve aanvallen op CVE-2026-19490, een kritieke authenticatie-bypass in Citrix NetScaler ADC en Gateway. Een patch is al sinds augustus beschikbaar.

Aanvallers zijn actief bezig kwetsbare Citrix NetScaler-appliances te misbruiken via CVE-2026-19490, een kritieke authenticatie-bypass. Dat meldt vulnerability-intelligencebedrijf Previdian, dat op 3 september drie aanvalspogingen registreerde vanaf IP-adressen in Australië, de Verenigde Staten en Duitsland.

Het lek treft NetScaler ADC en NetScaler Gateway, afhankelijk van de firmwareversie en de configuratie van de SAML Action. Een aanvaller zonder geldige inloggegevens kan hiermee authenticatie omzeilen op AAA virtual servers of Gateway-functies zoals SSL VPN, ICA Proxy, CVPN en RDP Proxy. Ryan Dewhurst, oprichter en onderzoeker bij Previdian, bevestigt dat er een proof-of-concept online circuleert.

Previdian benadrukt dat de gevonden aanvalspogingen bewijs zijn van scans en exploitatiepogingen, maar niet automatisch betekenen dat de aanvallen ook slaagden. Ook het Belgische cybersecuritycentrum CCB waarschuwde eerder al voor actief misbruik van de kwetsbaarheid. Volgens scans van Shadowserver staan er wereldwijd nog altijd ruim 22.000 NetScaler ADC-instanties en bijna 1.700 Gateway-instanties met een publiek IP-adres online.

Citrix bracht in augustus al een patch uit en riep klanten toen op om direct te updaten naar de aanbevolen firmwarebuilds. Dat het lek nu alsnog actief wordt aangevallen, wijst erop dat een deel van de organisaties die oproep nog niet heeft opgevolgd. Het is opnieuw niet de eerste keer dat dit gebeurt: begin dit jaar werden CVE-2026-3055 en CVE-2026-4368 in NetScaler kort na de waarschuwing van Citrix ook al actief misbruikt.

Voor CybersecurityNieuws.nl-lezers is dit alweer de zoveelste NetScaler-kwetsbaarheid in korte tijd — eind augustus moest de Amerikaanse overheid nog binnen enkele dagen een ander NetScaler-lek patchen na actief misbruik.

Beheerders die NetScaler ADC of Gateway draaien, kunnen het beste meteen controleren of hun appliances al op de door Citrix aanbevolen build staan. Is dat niet het geval, dan is patchen geen kwestie van uitstellen: gezien de publiek beschikbare proof-of-concept en de bevestigde scans is de kans op misbruik reëel. Controleer daarnaast logs op ongebruikelijke authenticatiepogingen op AAA- en Gateway-servers, ook na het updaten.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.