Nieuwe NetScaler zero-day CVE-2026-88779 actief misbruikt, kan SAML-omgevingen platleggen

Internationale media bevestigen actieve exploitatie van NetScaler-lek CVE-2026-88779 in SAML-omgevingen. Patch nu, ook na eerdere zero-days.

Citrix heeft spoedupdates uitgebracht voor een nieuwe zero-day-kwetsbaarheid in NetScaler ADC en NetScaler Gateway, nadat zowel BleepingComputer als The Hacker News meldden dat het lek al actief wordt misbruikt. De fout, geregistreerd als CVE-2026-88779, heeft een CVSS-score van 8,7 en treft apparaten die zijn geconfigureerd als SAML Service Provider (via samlAction) of SAML Identity Provider (via samlIdPProfile).

De kwetsbaarheid is een geheugenoverflow die aanvankelijk werd bestempeld als een denial-of-service-probleem. Een aanvaller kan een NetScaler-appliance herhaaldelijk laten vastlopen of onbereikbaar maken. Onderzoekers van Bishop Fox en watchTowr onderzoeken inmiddels of de fout ook voor remote code execution kan worden misbruikt. Citrix zelf stelt dat de dienst bij herhaalde triggering onbeschikbaar kan blijven.

NetScaler-beheerders meldden de eerste vreemde incidenten vorige week vrijdag, waarna onderzoekers van watchTowr Labs de aanvalstechniek konden reproduceren. Beveiligingsonderzoeker Kevin Beaumont meldde dat getroffen klanten onverwachte herstarts zagen op appliances die al gepatcht waren, en vond shell-commando’s verstopt in authenticatie-gebruikersnamen waarmee aanvallers probeerden extra payloads te downloaden. “Both were patched, so new vuln,” schreef hij nadat hij actieve malware op gepatchte systemen aantrof. CISA nam CVE-2026-88779 op in de Known Exploited Vulnerabilities-catalogus en gaf Amerikaanse federale instanties tot 7 oktober de tijd om te patchen.

Citrix heeft de fix opgenomen in NetScaler ADC en Gateway 14.1-73.41 en 13.1-64.28, en in de FIPS-varianten 14.1-73.41 FIPS en 13.1-37.282. Omdat de kwetsbaarheid specifiek SAML-authenticatie via Gateway of AAA-functionaliteit raakt, lopen vooral organisaties risico die NetScaler gebruiken voor single sign-on of als identity provider richting andere applicaties.

Het is al de zoveelste NetScaler-kwetsbaarheid deze maand, maar een andere dan de eerdere zero-days CVE-2026-88771 en CVE-2026-88772, die eind september voor actief misbruikte pre-auth RCE zorgden. CVE-2026-88779 is een op zichzelf staande fout, specifiek gekoppeld aan SAML-functionaliteit, geen vervolg op dat eerdere verhaal.

Het Nederlandse NCSC publiceerde hierover al een eigen advies, een dag voordat de internationale berichtgeving losbarstte, en bevestigde daarin eveneens actieve exploitatie op basis van de CISA-opname in de KEV-catalogus.

Voor Nederlandse organisaties met NetScaler ADC of Gateway is de boodschap simpel: controleer of SAML-authenticatie actief staat, installeer de update naar 14.1-73.41 of 13.1-64.28 en controleer logbestanden op vreemde tekens in authenticatie-gebruikersnamen. Ook appliances die al eerder tegen de september-zero-days zijn gepatcht, lopen risico, want dit is een los daarvan staand lek.

Bron: BleepingComputer, The Hacker News

Wat betekent dit voor jouw bedrijf?

Controleer of uw NetScaler ADC of Gateway als SAML Service Provider of Identity Provider draait en installeer de update naar 14.1-73.41 of 13.1-64.28. Scan logbestanden op vreemde shell-achtige tekens in authenticatie-gebruikersnamen, een indicator dat iemand CVE-2026-88779 al probeert te misbruiken.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.