Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-88771

Citrix NetScaler ADC en Gateway: onjuiste invoercontrole laat commando's uitvoer

Kritiek9.5Actief misbruikt
Gepubliceerd op 27 september 2026CVSS 4.0 · bron: CNA

Kerngegevens

Leverancier
Citrix
Soort software
VPN
Getroffen versies
NetScaler ADC vanaf 13.1 tot 13.1-64.23, vanaf 13.1 tot 13.1.37.279, vanaf 14.1 tot 14.1-73.37, vanaf 14.1-66.68 t/m 14.1-73.37
NetScaler Gateway vanaf 13.1 tot 13.1-64.23, vanaf 14.1 tot 14.1-73.37
Oplossing
Update beschikbaar
Opgeloste versie
NetScaler ADC 13.1-64.23
NetScaler ADC 13.1.37.279
NetScaler ADC 14.1-73.37
NetScaler Gateway 13.1-64.23
NetScaler Gateway 14.1-73.37
Gepubliceerd
27 september 2026
Laatst bijgewerkt
27 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Citrix NetScaler ADC en NetScaler Gateway worden ontvangen gegevens niet goed gecontroleerd. Daardoor kan een aanvaller zonder inloggegevens eigen commando's laten uitvoeren op het systeem. Het lek heeft de zeer hoge score 9,5 van 10 en wordt volgens de Amerikaanse overheidsinstantie CISA al actief misbruikt.

Wie loopt risico?

Risico lopen organisaties die NetScaler ADC of NetScaler Gateway gebruiken met een versie die ouder is dan de opgeloste versies, bijvoorbeeld voor VPN-toegang. De aanval verloopt via het netwerk en vereist geen inloggegevens en geen handeling van een gebruiker. Systemen die bereikbaar zijn vanaf internet zijn het meest blootgesteld. Er is geen melding dat dit lek bij ransomware-aanvallen is gebruikt.

Wat moet je doen?

  1. Controleer je versie

    Kijk na welke versie van NetScaler ADC of NetScaler Gateway je gebruikt. Getroffen zijn versies vóór 14.1-73.37 en vóór 13.1-64.23. Voor ADC gelden ook de FIPS-varianten vóór 14.1-73.37 en vóór 13.1.37.279 (FIPS en NDcPP).

  2. Werk bij naar een opgeloste versie

    Installeer minimaal 14.1-73.37 of 13.1-64.23. Voor ADC FIPS en NDcPP is dat 13.1.37.279. Volg hiervoor het advies van Citrix (CTX697096).

  3. Beperk de blootstelling

    Controleer welke NetScaler-systemen vanaf internet bereikbaar zijn en beperk die toegang waar dat kan, zolang er nog niet is bijgewerkt.

  4. Onderzoek op tekenen van misbruik

    Omdat het lek al actief wordt misbruikt, is het verstandig na te gaan of er verdachte activiteit op je systemen is geweest. CISA verwijst hiervoor naar eigen richtlijnen voor forensisch onderzoek.

  5. Let op de deadline van CISA

    CISA heeft het lek op 27 september 2026 opgenomen in de lijst van actief misbruikte kwetsbaarheden, met 30 september 2026 als deadline voor Amerikaanse overheidsorganisaties. Ook andere organisaties doen er goed aan snel te handelen.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-88773, CVE-2026-88776, CVE-2026-88778. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een geval van onjuiste invoervalidatie (CWE-20) in Citrix NetScaler ADC en NetScaler Gateway. Een niet-geauthenticeerde aanvaller kan hierdoor willekeurige commando's laten uitvoeren. De aanval verloopt via het netwerk met lage complexiteit, zonder gebruikersinteractie en zonder voorafgaande rechten. De CVSS 4.0-vector vermeldt een aanvalsvereiste (AT:P), wat betekent dat bepaalde omstandigheden aanwezig moeten zijn. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, ook voor gekoppelde systemen. Er is geen openbaar exploit bekend, maar CISA meldt wel actief misbruik.

CVSS-vector (versie 4.0, basisscore 9.5, bron: CNA)

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Zwakheid (CWE)
CWE-20 · Onjuiste invoervalidatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
1,1%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 27 september 2026
Deadline van CISA
30 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek