Beveiligingsbedrijf watchTowr waarschuwt voor twee nieuwe zero-day kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway waarmee aanvallers op afstand code kunnen uitvoeren. Beide fouten zijn nog niet gepatcht en worden volgens het bedrijf al actief misbruikt. watchTowr maakte de kwetsbaarheden op 26 september bekend, ontdekt tijdens forensisch onderzoek.
Citrix heeft de kwetsbaarheden zelf nog niet bevestigd. Er zijn geen CVE-nummers toegekend, geen beveiligingsbulletin, geen tijdelijke workaround en geen indicatoren van compromittering gepubliceerd. watchTowr noemt de informatie “geloofwaardig”, ook al zijn de details schaars en heeft het bedrijf geen slachtoffers of bewijs openbaar gemaakt. Volgens berichten zou Citrix vroeg in de week van 28 september met patches komen, maar dat heeft de fabrikant zelf nog niet bevestigd.
De twee nieuwe zero-days staan los van CVE-2026-19490, de authenticatie-bypass die Citrix op 19 augustus al verhielp en die op 9 september aan de KEV-catalogus van de Amerikaanse CISA werd toegevoegd. NetScaler 13.1 bereikte op 15 september bovendien het einde van de ondersteuning, wat de situatie voor bedrijven die nog op die versie draaien extra lastig maakt.
NetScaler ADC en Gateway staan doorgaans aan de rand van het bedrijfsnetwerk, waar ze VPN-toegang, load balancing en gebruikersauthenticatie regelen. Een aanvaller die via deze zero-days binnenkomt, staat daardoor meteen dicht bij de rest van het netwerk. Omdat de fouten al werden misbruikt voordat er een patch bestond, verwijdert een latere update een eventuele aanvaller die al binnen is niet automatisch. Sommige beheerders kiezen er volgens berichten voor hun apparaat alvast offline te halen in plaats van op een patch te wachten.
Wat te doen zolang er geen patch is
Citrix adviseert organisaties die een compromittering vermoeden om bewijsmateriaal veilig te stellen, het apparaat te isoleren en wachtwoorden te resetten. Het bedrijf herhaalt daarbij een basisregel die nog te vaak wordt genegeerd: de NetScaler Management-service hoort nooit rechtstreeks vanaf het publieke internet bereikbaar te zijn. Beveiligers raden daarnaast aan om alle NetScaler-instanties te inventariseren, beheertoegang te beperken en logs te bewaren voor eventueel forensisch onderzoek.
Voor Nederlandse organisaties met NetScaler ADC of Gateway aan de rand van hun netwerk is dit geen moment om af te wachten. Ga na welke appliances extern bereikbaar zijn, controleer of de Management-interface per ongeluk toch openstaat, en houd de aankondigingen van Citrix de komende dagen goed in de gaten. Zodra er een patch verschijnt, is snel testen en uitrollen belangrijker dan normaal, want deze zero-days werden al misbruikt voordat er ook maar een fix bestond.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Heb je Citrix NetScaler ADC of Gateway in gebruik, inventariseer dan direct welke instanties extern bereikbaar zijn en controleer of de Management-interface per ongeluk vanaf het publieke internet te benaderen is. Volg de mitigatie-adviezen van Citrix zolang er geen patch is en bewaar logs voor eventueel forensisch onderzoek.
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.