Een privewaarschuwing uit Nederland, dan de publieke haast
Het Nederlandse Nationaal Cyber Security Centrum, NCSC-NL, vroeg een kleine groep NetScaler-beheerders om hun apparaten uit te schakelen nog voordat Citrix iets in het openbaar zei. Zo begon, op zaterdag 26 september 2026, het derde NetScaler-noodgeval van het kwartaal, een volle dag voor Citrix' eigen beveiligingsbulletin CTX697096.
Tegen zondag had Citrix de actieve misbruik van twee nieuwe kwetsbaarheden bevestigd, CVE-2026-88771 en CVE-2026-88772, en gecorrigeerde versies uitgebracht. De Amerikaanse overheidsdienst CISA voegde beide dezelfde dag toe aan haar catalogus van actief misbruikte kwetsbaarheden en gaf haar eigen federale diensten tot dinsdag 30 september om elk kwetsbaar apparaat te patchen.
Het is niet het eerste NetScaler-noodgeval van 2026. Het is het derde in negentig dagen.
Wat CVE-2026-88771 en CVE-2026-88772 precies doen
CVE-2026-88771 is een fout in de invoervalidatie waarmee een aanvaller zonder enige inloggegevens willekeurige commando's op het apparaat kan uitvoeren, en Citrix zelf beoordeelt de fout met 9,5 op 10 op de CVSS-schaal. Ze werkt al in de standaardconfiguratie, zonder dat eerst een optionele functie hoeft te worden ingeschakeld.
CVE-2026-88772 is een geheugenoverloop die het apparaat kan laten crashen of een aanvaller externe code-uitvoering kan geven, maar alleen op systemen met DTLS ingeschakeld, wat standaard aanstaat op elke NetScaler Gateway die als VPN-toegangspoort dient. Samen dekken de twee fouten bijna elk gangbaar inzetpatroon van NetScaler.
Beveiligingsonderzoekers van watchTowr, die de technische analyse publiceerden, bevestigden dat beide fouten als echte zero-days werden misbruikt: de aanvallers hadden al werkende exploits in handen voordat er zelfs maar een gecorrigeerde versie bestond om te installeren.
Negentig dagen, drie noodgevallen
| CVE | Bekend sinds | Type fout | Misbruikt voor de patch |
|---|---|---|---|
| CVE-2026-8451 (CitrixBleed 3) | 7 juli 2026 | Lek van sessietokens via de SAML-loginparser | Ja, binnen ongeveer een dag na het uitbrengen van de patch |
| CVE-2026-8452 | Gepatcht op 30 juni, publieke proof-of-concept in augustus | Externe code-uitvoering zonder inloggegevens | Ja, zodra de proof-of-concept openbaar werd |
| CVE-2026-88771 / CVE-2026-88772 | 27 september 2026 | Code-uitvoering / geheugenoverloop | Ja, als echte zero-day, voordat er een oplossing bestond |
Citrix NetScaler had binnen een enkel kwartaal al drie afzonderlijke noodpatch-cycli nodig, en geen van beide deelt dezelfde onderliggende oorzaak.
Elke rij in deze tabel eindigt hetzelfde: aanvallers die sneller waren dan de oplossing. Een leverancier wiens vlaggenschipapparaat dit patroon drie keer op rij oplevert, heeft geen pech, die beheert een productlijn onder aanhoudende actieve aanval.
Drieëntwintigduizend apparaten, twee al genegeerde waarschuwingen
De wereldwijde scan van Shadowserver telt nog altijd zo'n 23.000 vanaf internet bereikbare NetScaler ADC- en Gateway-instanties, waarvan ongeveer 22.000 ADC-apparaten en meer dan 1.500 Gateway-instanties.
Dat is grotendeels dezelfde groep die CISA en Citrix in juli, en opnieuw in augustus, al vroegen te patchen. Een aanzienlijk deel reageerde geen van beide keren op tijd, en dat is de eigenlijke reden waarom een derde zero-day zo hard aankomt: het blootgestelde oppervlak is tussen de noodgevallen nooit echt kleiner geworden.
Wat te doen als u NetScaler gebruikt
Patch eerst naar de gecorrigeerde versies: 14.1-73.37 of nieuwer, 13.1-64.23 of nieuwer, of de bijbehorende FIPS- of NDcPP-versie als u die gebruikt. Citrix' eigen bulletin CTX697096 vermeldt de exacte versienummers voor elke tak.
Was uw apparaat voor het patchen vanaf internet bereikbaar, behandel het dan als gecompromitteerd tot het tegendeel bewezen is. CISA's eigen richtlijn voor dit incident wijkt af van een gewone waarschuwing: leg logs, een systeemsnapshot, een supportpakket en een core dump vast voordat u de update installeert, want de update zelf kan precies het forensische bewijs wissen dat u nodig zou hebben om te weten of u al was binnengedrongen.
Stel uzelf daarna de moeilijkere vraag die de vorige twee noodgevallen al hadden moeten oproepen, namelijk of een los perimeterapparaat nog een onbewaakte plek verdient tussen uw netwerk en internet, of dat er een tweede controlelaag achter moet staan die niet afhankelijk is van Citrix die op tijd een oplossing levert.
Lees hierna: De meeste Artifactory-servers staan nog open | GitLabs slechtst beoordeelde lek heeft aan één openbaar project genoeg



