Kerngegevens
- Leverancier
- Citrix
- Soort software
- VPN
- Getroffen versies
- Citrix NetScaler ADC vóór 14.1-73.37, vóór 13.1-64.23, vóór 14.1-73.37 FIPS, vóór 13.1.37.279 FIPS en NDcPP
- Citrix NetScaler Gateway vóór 14.1-73.37, vóór 13.1-64.23
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Citrix NetScaler ADC 14.1-73.37
- Citrix NetScaler ADC 13.1-64.23
- Citrix NetScaler ADC 13.1.37.279
- Citrix NetScaler Gateway 14.1-73.37
- Citrix NetScaler Gateway 13.1-64.23
- Gepubliceerd
- 27 september 2026
- Laatst bijgewerkt
- 27 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Citrix NetScaler ADC en Citrix NetScaler Gateway zit een geheugenfout. Een aanvaller kan hierdoor op afstand eigen code laten uitvoeren op het apparaat, of de dienst laten uitvallen. De ernst is beoordeeld met 9,5 van de 10 (CVSS 4.0). Het lek wordt al actief misbruikt.
Wie loopt risico?
Organisaties die NetScaler ADC of NetScaler Gateway gebruiken met een versie ouder dan de opgeloste versies lopen risico. Een aanvaller hoeft niet in te loggen en heeft geen medewerking van een gebruiker nodig, maar moet het apparaat wel via het netwerk kunnen bereiken. De aanval vraagt volgens de beoordeling wel om bepaalde omstandigheden. Apparaten die vanaf internet bereikbaar zijn, zijn het meest blootgesteld. De Amerikaanse overheidsdienst CISA heeft het lek opgenomen in de lijst van actief misbruikte kwetsbaarheden.
Wat moet je doen?
Controleer je versie
Kijk welke versie van NetScaler ADC of NetScaler Gateway je draait. Getroffen zijn ADC-versies vóór 14.1-73.37, vóór 13.1-64.23, vóór 14.1-73.37 FIPS en vóór 13.1.37.279 FIPS en NDcPP. Voor Gateway zijn dat versies vóór 14.1-73.37 en vóór 13.1-64.23.
Installeer de update
Werk bij naar een opgeloste versie: 14.1-73.37 of 13.1-64.23 voor ADC en Gateway. Voor ADC FIPS en NDcPP is 13.1.37.279 genoemd. Gebruik hiervoor het beveiligingsbulletin van Citrix.
Beperk de blootstelling
Kun je niet direct updaten, beperk dan de toegang tot het apparaat vanaf internet en het netwerk. Volg daarbij de maatregelen uit het advies van de leverancier.
Zoek naar tekenen van misbruik
Omdat het lek al wordt misbruikt, is het verstandig om logbestanden en het gedrag van het apparaat te controleren op ongebruikelijke activiteit. Doe dit ook als je al hebt bijgewerkt.
Lees het bulletin van Citrix
Het bulletin van Citrix behandelt meerdere meldingen tegelijk, waaronder CVE-2026-88774, CVE-2026-88775 en CVE-2026-88777. Met dezelfde update los je dus waarschijnlijk meer dan één lek op.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-88775, CVE-2026-88777, CVE-2026-88774. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een geheugenfout van het type CWE-119: bewerkingen buiten de grenzen van een geheugenbuffer worden onvoldoende beperkt. Misbruik kan leiden tot code-uitvoering op afstand (RCE) of een denial of service. Volgens de CVSS 4.0-vector is de aanval uit te voeren via het netwerk (AV:N), zonder privileges (PR:N) en zonder gebruikersinteractie (UI:N), met hoge aanvalscomplexiteit (AC:H). De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, zowel voor het kwetsbare systeem als voor afhankelijke systemen. De score van 9,5 is afkomstig van de CNA. Er is geen melding dat de aanval wordt gebruikt voor ransomware, en een openbare exploit is niet bekend.
CVSS-vector (versie 4.0, basisscore 9,5, bron: CNA)
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X- Zwakheid (CWE)
- CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 1,3%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 27 september 2026
- Deadline van CISA
- 30 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Hoog · Schade: HoogBekijk advies