Twee bedrijven, één weekend, twee compleet verschillende reacties op een naderende zero-day-aanval. Het contrast tussen Citrix en Kiteworks eind september laat precies zien hoe lastig het is om goed te reageren zodra een kwetsbaarheid actief wordt misbruikt, nog voordat er een patch bestaat.
Bij Citrix begon het op 24 september, toen dreigingsonderzoeker GreyNoise Intelligence een enkel Amerikaans IP-adres zag scannen op NetScaler-installaties, gevolgd door pogingen om op afstand code uit te voeren. Het weekend erna bracht Citrix updates uit voor acht kwetsbaarheden, CVE-2026-88771 tot en met CVE-2026-88778, waarvan er twee al actief werden misbruikt. Zoals we eind september al beschreven, bleef Citrix aanvankelijk stil over die aanvallen, terwijl beveiligingsbedrijf watchTowr al wel waarschuwde. Die terughoudendheid leverde het bedrijf kritiek op: klanten liepen weken risico zonder te weten dat hun apparaten al doelwit waren.
Kiteworks koos de tegenovergestelde aanpak. Op 25 september vroeg het bedrijf klanten wereldwijd hun systemen uit voorzorg uit te zetten, op basis van inlichtingen over een dreigende aanval, nog voordat er zekerheid bestond over een daadwerkelijke kwetsbaarheid. Het uitvalvenster groeide binnen een dag van zes naar negen uur. Achteraf bleek de kwetsbaarheid, in de Advanced Forms-functie voor self-hosted installaties, maar zo’n 1 procent van de klanten te raken. Zoals we eerder schreven, ontwikkelde en installeerde Kiteworks tijdens dat venster een patch en bracht het een extra beschermingslaag aan voor alle omgevingen. Topman Jonathan Yaron verdedigde de beslissing: hij handelt liever op een geloofwaardige waarschuwing dan te wachten op volledige zekerheid.
Beveiligingsexperts zijn verdeeld over de vraag of negen uur uitval proportioneel was voor een probleem dat uiteindelijk zo beperkt bleek. De bredere consensus is wel dat Citrix’ stilzwijgen het grotere probleem vormde. Satnam Narang van Tenable wijst erop dat leveranciers precies moeten aangeven welke klanten risico lopen en hoe lang een maatregel gaat duren, in plaats van brede, vage waarschuwingen te geven. Een onnodige shutdown van negen uur kost bedrijven veel, zeker als die achteraf voor het grootste deel van de klanten niet nodig bleek.
Voor Nederlandse organisaties die Kiteworks, NetScaler of vergelijkbare randapparatuur gebruiken, is de les niet dat voorzichtigheid overdreven is. Het is dat je als klant zelf snel moet kunnen beoordelen of een leveranciersadvies op jouw omgeving van toepassing is. Leg vooraf vast wie binnen jouw organisatie binnen een uur kan beslissen over een noodmaatregel, vraag bij een waarschuwing altijd door naar welke specifieke functie of versie het probleem raakt, en wacht niet passief op een leverancier die zelf nog worstelt met de vraag wanneer hij klanten mag of moet waarschuwen.
Bron: Dark Reading
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.