Technologie & AI

NCSC: twee Citrix NetScaler-lekken worden actief misbruikt — wie moet nu updaten?

Twee kwetsbaarheden in zelfbeheerde Citrix NetScaler ADC- en Gateway-systemen worden volgens Citrix actief misbruikt. Het NCSC roept beheerders op snel te controleren welke configuratie en versie zij gebruiken en de passende update te installeren.

Mededeling Bekijk de onderzoekscheck
  1. Bron
  2. Onderzoekscheck
  3. Nederlandse context
In dit artikel
Conceptuele illustratie van een netwerkapparaat in een datacentrum met een amberkleurig updatesymbool
Beeld: AI-illustratie: Feitvast, gegenereerd met OpenAI; conceptbeeld van een professionele beveiligingsupdate, geen foto van een Citrix-apparaat of werkelijk incident. © Feitvast 2026. Redactionele illustratie; hergebruik alleen met toestemming.

Onderzoekscheck

Zo weten we dit

Mededeling

Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.

Volledige onderzoekscheck 9 onderdelen
Onderzoeksopzet
Officiële overheidswaarschuwing met technisch leveranciersbulletin; geen wetenschappelijke studie en geen openbare telling van incidenten.
Steekproef of materiaal
Acht CVE's in klantbeheerde NetScaler ADC- en NetScaler Gateway-installaties. Alleen CVE-2026-88771 en CVE-2026-88772 worden als actief misbruikt gemeld; voor CVE-2026-88772 moet DTLS ingeschakeld zijn.
Vakblad of publicatie
NCSC Alert en Security Advisory NCSC-2026-0394; Citrix Security Bulletin CTX697096, 27 september 2026
Onderzoeksinstelling
Nationaal Cyber Security Centrum, Ministerie van Justitie en Veiligheid; Cloud Software Group/Citrix
Financiering
Niet van toepassing op deze officiële beveiligingswaarschuwingen; geen externe financiering vermeld.
Belangenverklaring
Citrix is de leverancier van de getroffen producten en de bron voor productomvang, updates en waargenomen misbruik; het NCSC geeft het Nederlandse overheidsadvies.

Belangrijkste beperking

De bronnen melden geen aantal getroffen systemen of incidenten in Nederland. De status van een afzonderlijke installatie hangt af van versie, beheerwijze en, voor CVE-2026-88772, de DTLS-configuratie.

Wat dit niet bewijst

De waarschuwingen bewijzen niet dat alle acht kwetsbaarheden actief worden misbruikt, dat gewone consumenten getroffen zijn of dat Nederlandse organisaties zijn binnengedrongen.

Beheerders van klantbeheerde Citrix NetScaler ADC- en NetScaler Gateway-systemen moeten controleren welke versie en configuratie zij gebruiken en de passende beveiligingsupdate installeren. Dat is de kern van de waarschuwing van het Nationaal Cyber Security Centrum van 27 september. Het gaat niet om een probleem dat gewone internetgebruikers zelf op hun telefoon of laptop moeten oplossen.

Citrix beschrijft in totaal acht kwetsbaarheden. Volgens het bedrijf zijn op nog niet bijgewerkte systemen aanvallen waargenomen via precies twee daarvan: CVE-2026-88771 en CVE-2026-88772. De officiële bronnen melden niet dat alle acht lekken actief worden misbruikt. Ook noemen zij geen getroffen Nederlandse organisatie.

Welke NetScaler-systemen vallen eronder?

NetScaler ADC verdeelt en beveiligt netwerkverkeer naar applicaties. NetScaler Gateway kan werknemers op afstand toegang geven tot bedrijfsdiensten. Het technische bulletin CTX697096 van Citrix geldt voor installaties die klanten zelf beheren, waaronder NetScaler-instances binnen Secure Private Access Hybrid.

De eerste actief misbruikte fout, CVE-2026-88771, raakt volgens Citrix alle klantbeheerde NetScaler ADC- en Gateway-installaties. Een aanvaller kan op afstand, zonder eerst in te loggen, opdrachten op het systeem uitvoeren.

Voor CVE-2026-88772 geldt een extra voorwaarde: DTLS moet aanstaan. Dat protocol is op een VPN-vServer standaard ingeschakeld, tenzij een beheerder het expliciet heeft uitgezet. Andere virtuele servers vallen onder deze fout wanneer zij als DTLS-type zijn geconfigureerd. Het lek kan leiden tot het uitvoeren van code of tot uitval van de dienst.

De zes andere lekken zijn wel onderdeel van hetzelfde bulletin, maar gelden niet allemaal voor dezelfde inrichting. Citrix noemt onder meer HTTP-virtuele servers, beleid dat URL-expressies gebruikt, Gateway- of AAA-servers, een Oracle-loadbalancer, bepaalde niet-HTTP-protocollen en een specifieke TCP-instelling. Hun mogelijke gevolgen lopen uiteen van uitval en beleidsomzeiling tot manipulatie van verkeer. Die lijst is een reden om het volledige bulletin naast de eigen configuratie te leggen, niet om te concluderen dat iedere NetScaler-installatie door alle acht fouten op dezelfde manier geraakt wordt.

Welke update noemt Citrix?

Citrix wijst voor ondersteunde productlijnen op deze herstelde builds of nieuwer: 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS en 13.1-37.279 FIPS/NDcPP. Welke build past, hangt af van de geïnstalleerde productlijn. De overige zes kwetsbaarheden hebben eigen technische voorwaarden; voor CVE-2026-88778 is naast een bijgewerkte build ook de door Citrix beschreven TCP-configuratie van belang.

Citrix zegt zijn eigen beheerde clouddiensten en Citrix-managed Adaptive Authentication al van de benodigde software-updates te hebben voorzien. Een productvermelding in een organisatie betekent dus niet automatisch dat die organisatie zelf moet patchen: eerst moet duidelijk zijn wie de NetScaler-instantie beheert.

Wat kunnen Nederlandse beheerders nu doen?

Het NCSC adviseert de beschikbare updates zo snel mogelijk te installeren. Vooraf raadt het centrum aan een geheugenkopie en logbestanden van ten minste de afgelopen maand veilig te stellen; daarna moet de NetScaler op afwijkend gedrag worden gevolgd. Wie niet zeker weet welke versie of configuratie draait, wordt verwezen naar de IT-dienstverlener of Citrix-ondersteuning.

Dat is praktisch handelingsperspectief voor Nederlandse IT-teams, maar geen bewijs dat in Nederland al systemen zijn binnengedrongen. De waarschuwing geeft evenmin een openbaar aantal aanvallen. Voor een afzonderlijke omgeving blijven het actuele Citrix-bulletin en NCSC-advies NCSC-2026-0394 leidend.

Bronnen

Nederlandse context

Wat betekent dit voor Nederland?

Het Nederlandse NCSC waarschuwt professionele beheerders en organisaties die zelf NetScaler ADC of NetScaler Gateway beheren. De officiële bronnen melden geen aanvallen op specifieke Nederlandse organisaties.

Transparantie

Updates en correcties

Inhoudelijke update: Gecontroleerd op 27 september 2026. CTX697096 vermeldt alleen een eerste publicatie op die datum en geen correctie; de NCSC-alert toont geen latere wijzigingsmelding. Versies en aanwijzingen moeten vóór publicatie opnieuw bij beide officiële bronnen worden gecontroleerd.

Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.