← Alle artikelen
Citrix NetScaler

Citrix NetScaler onder vuur: kritieke authenticatie-omzeiling nu actief misbruikt

Minder dan drie weken na de patch wordt een kritieke kwetsbaarheid in Citrix NetScaler actief misbruikt door aanvallers. De kwetsbaarheid laat een ongeauthenticeerde aanvaller volledig langs de inlogbeveiliging van uw VPN-gateway glippen — precies het apparaat dat uw thuiswerkers toegang g

Dit sluit aan op onze eerdere posts over Palo Alto en Fortinet edge-device kwetsbaarheden en FortiBleed.


Overzicht

Kenmerk Details
CVE CVE-2026-19490
CVSS 9.3 (Kritiek)
Type Authentication bypass
Getroffen producten NetScaler ADC en NetScaler Gateway
Patch beschikbaar Ja, sinds 19 augustus 2026
Actief misbruikt Ja, sinds 3 september 2026
Publieke exploit-code Ja

Wat is de kwetsbaarheid?

Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in Citrix NetScaler, zo waarschuwen het Belgische Centrum voor Cybersecurity (CCB) en cybersecuritybedrijf Previdian. Citrix kwam op 19 augustus met een beveiligingsupdate voor de kwetsbaarheid, aangeduid als CVE-2026-19490. Het gaat om een 'authentication bypass' waardoor een ongeauthenticeerde aanvaller toegang tot het systeem kan krijgen.

Deze fout, geclassificeerd als CWE-288 (Authentication Bypass Using an Alternate Path), stelt een aanvaller in staat om authenticatiecontroles te omzeilen op NetScaler-apparaten die zijn geconfigureerd als Gateway voor SSL VPN, ICA Proxy of RDP Proxy, of als AAA virtual server.

Een tweede, gerelateerde kwetsbaarheid werd tegelijkertijd gepatcht: CVE-2026-19489 (CVSS-score 8.8), een geheugenoverloop-kwetsbaarheid die kan leiden tot onvoorspelbaar gedrag of een denial-of-service. Dit lek geldt echter alleen wanneer Session Initiation Protocol Application Layer Gateway (SIP ALG) is ingeschakeld op een Large Scale NAT (LSN) groepsconfiguratie.


Waarom dit specifieke apparaat zo kritiek is

Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven. Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn.

Dit is precies het patroon dat we in onze eerdere posts over Palo Alto GlobalProtect en Fortinet FortiClient beschreven: edge devices die de grens vormen tussen internet en het interne netwerk zijn structureel het meest aantrekkelijke doelwit, omdat succesvolle exploitatie direct toegang geeft tot alles daarachter.


De tijdlijn: van patch tot exploitatie in drie weken

Datum Gebeurtenis
19 augustus 2026 Citrix publiceert beveiligingsupdate
Begin september Publieke proof-of-concept exploit verschijnt online
3 september 2026 Eerste exploitatiepogingen waargenomen
5 september 2026 CCB en Previdian publiceren waarschuwing

Hoewel Citrix in hun beveiligingsadvies van 19 augustus nog niet meldde dat de kwetsbaarheid actief werd misbruikt, gaf Ryan Dewhurst, oprichter van Previdian, aan dat er sinds 3 september exploitatiepogingen zijn waargenomen. Deze pogingen kwamen vanuit drie verschillende IP-adressen uit Australië, de Verenigde Staten en Duitsland, wat volgens Dewhurst bewijs is voor daadwerkelijke aanvalsactiviteit.

Telemetrie verzameld door het threat intelligence-bedrijf toont 10 exploitatiepogingen vanuit zes unieke IP-adressen in Australië, Duitsland, Japan en de VS. Previdian benadrukt wel een belangrijke nuance: "Onze huidige inschatting is dat dit bewijs levert van exploitatiepogingen, maar het bevestigt niet dat systemen in de praktijk daadwerkelijk zijn gecompromitteerd", aldus Dewhurst.


Dit is geen incident — het is een patroon bij Citrix

Wat deze kwetsbaarheid extra zorgwekkend maakt, is dat het geen op zichzelf staand geval is.

Citrix waarschuwde eerder dit jaar ook voor andere kwetsbaarheden, zoals CVE-2026-3055 en CVE-2026-4368, die kort na de release van patches werden misbruikt.

Sinds november 2021 heeft CISA 23 Citrix-kwetsbaarheden als actief misbruikt geregistreerd, waarvan zes ook door ransomwaregroepen zijn gebruikt.

Bij een eerdere Citrix-kwetsbaarheid dit jaar (CVE-2026-3055) merkten onderzoekers van watchTowr op: door een specifiek geformuleerde aanvraag te sturen, "morst" de NetScaler-software geheugendata in plaats van een foutmelding te geven. Nog opvallender was de snelheid toen: een kwetsbaarheid in NetScaler ADC en NetScaler Gateway (CVE-2026-8451, CVSS-score 8.8) werd binnen 24 uur na publieke openbaarmaking al actief misbruikt.

Voor organisaties die NetScaler draaien, betekent dit dat elke toekomstige Citrix-patch met dezelfde urgentie moet worden behandeld als een actief incident — niet als een routine-update.


De schaal van blootstelling

Internetwaakhond Shadowserver houdt meer dan 22.000 blootgestelde NetScaler ADC-apparaten en bijna 1.700 Gateway-instanties bij die online toegankelijk zijn. Er is geen informatie over hoeveel daarvan honeypots zijn, kwetsbare configuraties hebben, of al zijn gepatcht tegen CVE-2026-19490-aanvallen.

Dit grote aantal onbekende, ongepatchte systemen is precies de voedingsbodem die aanvallers zoeken bij massascanning.


Wat u nu moet doen

Direct

  1. Patch onmiddellijk naar de aanbevolen NetScaler-versie — getroffen versies zijn NetScaler ADC en Gateway 14.1 vóór 14.1-73.32, en 13.1 vóór 13.1-63.21
  2. Controleer uw configuratie — de kwetsbaarheid is alleen exploiteerbaar wanneer het apparaat is geconfigureerd als AAA virtual server of als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy)
  3. Controleer authenticatie-activiteit op tekenen van ongeautoriseerde toegang, zoals Field Effect adviseert: controleer authenticatie-activiteit op tekenen van ongeautoriseerde toegang en beveilig beheerinterfaces met beperkte toegang, meerfactorauthenticatie en gecentraliseerde monitoring

Structureel

  1. Beperk internetblootstelling van beheerinterfaces — waar mogelijk alleen bereikbaar via VPN of IP-whitelisting
  2. Implementeer MFA op alle NetScaler-gerelateerde toegang — dit beperkt de schade zelfs als authenticatie op een andere laag wordt omzeild
  3. Abonneer u op Citrix-beveiligingsbulletins en behandel elke toekomstige NetScaler-patch als urgent, gezien het patroon van snelle exploitatie
  4. Overweeg centralized monitoring van NetScaler-apparaten om afwijkend gedrag snel te detecteren

De verbinding met eerdere lessen

Dit incident bevestigt opnieuw het patroon dat we consequent documenteren in onze reeks over edge-device beveiliging: hoe kritischer een apparaat voor externe toegang, hoe sneller aanvallers een patch omzetten in een werkende exploit. Bij CVE-2026-8451 gebeurde dat binnen 24 uur. Organisaties die patchmanagement voor perimeter-apparatuur nog behandelen als een maandelijkse routine, lopen structureel achter op de realiteit van exploitatiesnelheid.


Bronnen


De Orangeguard nieuwsbrief

Blijf digitaal weerbaar.

Nieuws over cybersecurity en praktische inzichten, rechtstreeks in je inbox.

Meld je aan