Citrix bevestigt twee actief misbruikte NetScaler-zero-days, CISA eist patch voor woensdag

Citrix bevestigt de twee NetScaler-zero-days (CVE-2026-88771/88772). CISA voegt ze toe aan de KEV-catalogus, federale patchdeadline is woensdag.

Citrix heeft bevestigd dat twee kritieke zero-day kwetsbaarheden in NetScaler ADC en NetScaler Gateway actief worden misbruikt. De fabrikant kent de fouten nu de nummers CVE-2026-88771 en CVE-2026-88772 toe en heeft updates uitgebracht die de problemen verhelpen. Zoals we eerder deze week al meldden, waarschuwde beveiligingsbedrijf watchTowr op 26 september al voor de twee zero-days, op een moment dat Citrix zelf nog niets had bevestigd en er nog geen CVE-nummers bestonden.

Die situatie is dit weekend veranderd. Citrix erkent nu dat beide kwetsbaarheden aanvallers de mogelijkheid geven op afstand code uit te voeren op kwetsbare NetScaler-apparaten, en dat criminelen daar al gebruik van maken. Met de patches beschikbaar is het advies van Citrix simpel: installeer de updates zo snel mogelijk, want de fouten stonden al open voordat er een fix bestond.

CISA voegt de fouten toe aan de KEV-catalogus

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) reageerde zondag door beide kwetsbaarheden aan de Known Exploited Vulnerabilities-catalogus (KEV) toe te voegen. Dat gebeurde naar aanleiding van meldingen over actieve exploitatie wereldwijd, niet alleen in de Verenigde Staten. CISA bevestigt daarmee wat watchTowr al vermoedde: aanvallers maakten misbruik van de zero-days ruim voordat er een patch beschikbaar kwam.

Nog voor die KEV-toevoeging officieel werd, gaf CISA Amerikaanse federale instanties dit weekend al opdracht hun systemen tegen de aanvallen te beveiligen. Overheidsorganisaties moeten de kwetsbare NetScaler-apparaten uiterlijk aankomende woensdag gepatcht of afgeschermd hebben, een ongebruikelijk korte deadline die past bij de ernst van de situatie. BleepingComputer meldt dat CISA de opdracht over het weekend verstuurde, vlak nadat de omvang van de aanvallen duidelijk werd.

Wat dit betekent voor Nederlandse organisaties

Voor beheerders die NetScaler ADC of Gateway draaien, is dit het moment om niet langer te wachten op verdere bevestiging. De patches zijn er, de CVE-nummers zijn bekend en zowel Citrix als CISA melden actief misbruik wereldwijd. Controleer welke versie van NetScaler in gebruik is, vergelijk die met de laatste beveiligingsbulletins van Citrix en installeer de updates voor CVE-2026-88771 en CVE-2026-88772 zo snel mogelijk.

Omdat de zero-days al werden misbruikt voordat er een patch bestond, is patchen alleen niet genoeg. Ga na of er sporen zijn van ongeautoriseerde toegang, bijvoorbeeld onbekende beheeraccounts of vreemde configuratiewijzigingen, en bewaar logs voor het geval nader onderzoek nodig is. Nederlandse bedrijven met een NetScaler-apparaat aan de rand van hun netwerk doen er goed aan deze update net zo serieus te nemen als een actieve inbraakmelding.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Heb je Citrix NetScaler ADC of Gateway in gebruik, installeer dan nu de patches voor CVE-2026-88771 en CVE-2026-88772, nu zowel de fabrikant als CISA actieve wereldwijde misbruik bevestigen. Controleer daarnaast op sporen van eerdere compromittering, want de zero-days werden al ingezet voordat er een fix bestond.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.