Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-88772

Citrix NetScaler ADC en Gateway: bufferfout, code-uitvoering op afstand

Kritiek9,5Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 4.0 · bron: CNA

Kerngegevens

Leverancier
Citrix
Soort software
VPN
Getroffen versies
Citrix NetScaler ADC vóór 14.1-73.37, vóór 13.1-64.23, vóór 14.1-73.37 FIPS, vóór 13.1.37.279 FIPS en NDcPP
Citrix NetScaler Gateway vóór 14.1-73.37, vóór 13.1-64.23
Oplossing
Update beschikbaar
Opgeloste versie
Citrix NetScaler ADC 14.1-73.37
Citrix NetScaler ADC 13.1-64.23
Citrix NetScaler ADC 13.1.37.279
Citrix NetScaler Gateway 14.1-73.37
Citrix NetScaler Gateway 13.1-64.23
Gepubliceerd
27 september 2026
Laatst bijgewerkt
27 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Citrix NetScaler ADC en Citrix NetScaler Gateway zit een geheugenfout. Een aanvaller kan hierdoor op afstand eigen code laten uitvoeren op het apparaat, of de dienst laten uitvallen. De ernst is beoordeeld met 9,5 van de 10 (CVSS 4.0). Het lek wordt al actief misbruikt.

Wie loopt risico?

Organisaties die NetScaler ADC of NetScaler Gateway gebruiken met een versie ouder dan de opgeloste versies lopen risico. Een aanvaller hoeft niet in te loggen en heeft geen medewerking van een gebruiker nodig, maar moet het apparaat wel via het netwerk kunnen bereiken. De aanval vraagt volgens de beoordeling wel om bepaalde omstandigheden. Apparaten die vanaf internet bereikbaar zijn, zijn het meest blootgesteld. De Amerikaanse overheidsdienst CISA heeft het lek opgenomen in de lijst van actief misbruikte kwetsbaarheden.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van NetScaler ADC of NetScaler Gateway je draait. Getroffen zijn ADC-versies vóór 14.1-73.37, vóór 13.1-64.23, vóór 14.1-73.37 FIPS en vóór 13.1.37.279 FIPS en NDcPP. Voor Gateway zijn dat versies vóór 14.1-73.37 en vóór 13.1-64.23.

  2. Installeer de update

    Werk bij naar een opgeloste versie: 14.1-73.37 of 13.1-64.23 voor ADC en Gateway. Voor ADC FIPS en NDcPP is 13.1.37.279 genoemd. Gebruik hiervoor het beveiligingsbulletin van Citrix.

  3. Beperk de blootstelling

    Kun je niet direct updaten, beperk dan de toegang tot het apparaat vanaf internet en het netwerk. Volg daarbij de maatregelen uit het advies van de leverancier.

  4. Zoek naar tekenen van misbruik

    Omdat het lek al wordt misbruikt, is het verstandig om logbestanden en het gedrag van het apparaat te controleren op ongebruikelijke activiteit. Doe dit ook als je al hebt bijgewerkt.

  5. Lees het bulletin van Citrix

    Het bulletin van Citrix behandelt meerdere meldingen tegelijk, waaronder CVE-2026-88774, CVE-2026-88775 en CVE-2026-88777. Met dezelfde update los je dus waarschijnlijk meer dan één lek op.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-88775, CVE-2026-88777, CVE-2026-88774. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een geheugenfout van het type CWE-119: bewerkingen buiten de grenzen van een geheugenbuffer worden onvoldoende beperkt. Misbruik kan leiden tot code-uitvoering op afstand (RCE) of een denial of service. Volgens de CVSS 4.0-vector is de aanval uit te voeren via het netwerk (AV:N), zonder privileges (PR:N) en zonder gebruikersinteractie (UI:N), met hoge aanvalscomplexiteit (AC:H). De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, zowel voor het kwetsbare systeem als voor afhankelijke systemen. De score van 9,5 is afkomstig van de CNA. Er is geen melding dat de aanval wordt gebruikt voor ransomware, en een openbare exploit is niet bekend.

CVSS-vector (versie 4.0, basisscore 9,5, bron: CNA)

CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
1,3%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 27 september 2026
Deadline van CISA
30 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek