Kerngegevens
- Leverancier
- Citrix
- Soort software
- VPN
- Getroffen versies
- NetScaler ADC vanaf 13.1 tot 13.1-64.23, vanaf 13.1 tot 13.1.37.279, vanaf 14.1 tot 14.1-73.37, vanaf 14.1-66.68 t/m 14.1-73.37
- NetScaler Gateway vanaf 13.1 tot 13.1-64.23, vanaf 14.1 tot 14.1-73.37
- Oplossing
- Update beschikbaar
- Opgeloste versie
- NetScaler ADC 13.1-64.23
- NetScaler ADC 13.1.37.279
- NetScaler ADC 14.1-73.37
- NetScaler Gateway 13.1-64.23
- NetScaler Gateway 14.1-73.37
- Gepubliceerd
- 27 september 2026
- Laatst bijgewerkt
- 27 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Citrix NetScaler ADC en NetScaler Gateway worden ontvangen gegevens niet goed gecontroleerd. Daardoor kan een aanvaller zonder inloggegevens eigen commando's laten uitvoeren op het systeem. Het lek heeft de zeer hoge score 9,5 van 10 en wordt volgens de Amerikaanse overheidsinstantie CISA al actief misbruikt.
Wie loopt risico?
Risico lopen organisaties die NetScaler ADC of NetScaler Gateway gebruiken met een versie die ouder is dan de opgeloste versies, bijvoorbeeld voor VPN-toegang. De aanval verloopt via het netwerk en vereist geen inloggegevens en geen handeling van een gebruiker. Systemen die bereikbaar zijn vanaf internet zijn het meest blootgesteld. Er is geen melding dat dit lek bij ransomware-aanvallen is gebruikt.
Wat moet je doen?
Controleer je versie
Kijk na welke versie van NetScaler ADC of NetScaler Gateway je gebruikt. Getroffen zijn versies vóór 14.1-73.37 en vóór 13.1-64.23. Voor ADC gelden ook de FIPS-varianten vóór 14.1-73.37 en vóór 13.1.37.279 (FIPS en NDcPP).
Werk bij naar een opgeloste versie
Installeer minimaal 14.1-73.37 of 13.1-64.23. Voor ADC FIPS en NDcPP is dat 13.1.37.279. Volg hiervoor het advies van Citrix (CTX697096).
Beperk de blootstelling
Controleer welke NetScaler-systemen vanaf internet bereikbaar zijn en beperk die toegang waar dat kan, zolang er nog niet is bijgewerkt.
Onderzoek op tekenen van misbruik
Omdat het lek al actief wordt misbruikt, is het verstandig na te gaan of er verdachte activiteit op je systemen is geweest. CISA verwijst hiervoor naar eigen richtlijnen voor forensisch onderzoek.
Let op de deadline van CISA
CISA heeft het lek op 27 september 2026 opgenomen in de lijst van actief misbruikte kwetsbaarheden, met 30 september 2026 als deadline voor Amerikaanse overheidsorganisaties. Ook andere organisaties doen er goed aan snel te handelen.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-88773, CVE-2026-88776, CVE-2026-88778. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een geval van onjuiste invoervalidatie (CWE-20) in Citrix NetScaler ADC en NetScaler Gateway. Een niet-geauthenticeerde aanvaller kan hierdoor willekeurige commando's laten uitvoeren. De aanval verloopt via het netwerk met lage complexiteit, zonder gebruikersinteractie en zonder voorafgaande rechten. De CVSS 4.0-vector vermeldt een aanvalsvereiste (AT:P), wat betekent dat bepaalde omstandigheden aanwezig moeten zijn. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, ook voor gekoppelde systemen. Er is geen openbaar exploit bekend, maar CISA meldt wel actief misbruik.
CVSS-vector (versie 4.0, basisscore 9.5, bron: CNA)
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X- Zwakheid (CWE)
- CWE-20 · Onjuiste invoervalidatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 1,1%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 27 september 2026
- Deadline van CISA
- 30 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Hoog · Schade: HoogBekijk advies