Twee nieuwe Citrix-zerodays: ook wie in augustus patchte, is weer kwetsbaar
Citrix maakte op 27 september twee actief misbruikte zerodays in NetScaler bekend. De builds die in augustus CVE-2026-19490 dichtten, zijn er kwetsbaar voor. En een update vertelt u niet of er in de tussentijd al iemand binnen is geweest.
Dit is een vervolg op onze post over de actief misbruikte authenticatie-omzeiling in Citrix NetScaler.
Bijgewerkt op 30 september 2026: er is nu publieke aanvalscode, het misbruik is massaal geworden, en aanvallers laten sporen achter die een update overleven. Zie Stand van zaken op 30 september.
Wat er is gebeurd
Op zondag 27 september 2026 publiceerde Citrix beveiligingsbulletin CTX697096 met acht kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Twee daarvan worden al actief misbruikt: CVE-2026-88771 en CVE-2026-88772, beide met een CVSS-score van 9.5. Citrix bevestigt dat er misbruik is waargenomen op systemen die niet waren beschermd. Het NCSC bracht dezelfde dag advisory NCSC-2026-0394 uit met prioriteit hoog, en het Amerikaanse CISA gaf federale instanties tot woensdag 30 september om te updaten.
CVE-2026-88771 is de ernstigste. Door onvoldoende invoervalidatie kan een aanvaller zonder account willekeurige commando's uitvoeren op het apparaat. Er hoeft daarvoor geen bijzondere functie aan te staan: ook een NetScaler in de standaardconfiguratie is kwetsbaar. CVE-2026-88772 is een geheugenoverloop die tot code-uitvoering of een denial-of-service kan leiden, maar alleen als DTLS is ingeschakeld — en dat staat volgens Citrix standaard aan op een VPN virtual server.
Het NCSC speelde hierin een opvallende rol. Nog voordat Citrix iets publiceerde, waarschuwde het Nederlandse centrum organisaties en leveranciers al vertrouwelijk. Op vrijdag 25 september verschenen de eerste berichten van beheerders die van hun leverancier het advies kregen hun NetScaler direct uit te schakelen, zonder verdere uitleg. Twee dagen later volgde de bevestiging. Volgens Help Net Security werden de kwetsbaarheden op dat moment al weken wereldwijd misbruikt.
De overige zes kwetsbaarheden in het bulletin worden voor zover bekend niet misbruikt, maar CVE-2026-88773 — HTTP request smuggling — scoort met 9.3 ook kritiek. Dezelfde update dicht ze allemaal.
Stand van zaken op 30 september
In drie dagen is het beeld flink verschoven.
Er is publieke aanvalscode. Op de avond van 27 september zette watchTowr een werkende proof-of-concept voor CVE-2026-88771 online, samen met een technische analyse. Volgens Help Net Security zagen sensoren van beveiligingsbedrijven binnen enkele minuten de eerste aanvallen met die code. GreyNoise zag de golf op 28 september op gang komen. Wat begon als gericht misbruik door één partij, is nu massaal scannen op alles wat nog niet is bijgewerkt. Censys telde op 28 september 42.735 NetScaler-systemen die vanaf internet bereikbaar zijn; de Shadowserver Foundation noemt ruim 20.000 blootgestelde systemen die mogelijk risico lopen.
Het misbruik begon eerder dan gedacht. eSentire zag een aanvaller CVE-2026-88771 al op 5 september misbruiken, ruim drie weken voordat Citrix de kwetsbaarheid bekendmaakte. Mandiant, de incidentresponstak van Google, spreekt van aanvallen sinds ten minste begin september op tientallen organisaties in Noord-Amerika en Europa, bij overheid, financiële dienstverlening, technologie, onderwijs en juridische en zakelijke dienstverlening. In minstens één geval gebruikte de aanvaller de overgenomen Gateway om sessies te openen op interne virtuele desktops.
Aanvallers richten zich op blijvende toegang. Google en CERT-EU beschrijven hoe aanvallers na het binnendringen de webserverconfiguratie van het apparaat aanpassen, zodat bestanden in de VPN-mappen als PHP-code worden uitgevoerd. Daar plaatsen ze een webshell die Google WHIPSHOT noemt, vermomd als .deb- of .sig-bestand. Een Python-programma, SLAPSHOT, dient als tunnel naar het interne netwerk. Daarnaast zetten ze het SUID-bit op /bin/sh, zodat later elk commando met rootrechten draait. Volgens Google overleven deze aanpassingen een update. Wie patcht zonder te controleren, heeft het lek gedicht en de achterdeur laten staan.
Er zijn meer hulpmiddelen om te zoeken. Het NCSC werkte zijn advisory op 30 september bij met uitleg over het scanscript en de indicatoren van compromittatie die Citrix via NetScaler Console aanbiedt. Wie geen NetScaler Console heeft, kan de algemene IoC's opvragen bij Citrix Support. Google publiceerde concrete zoekopdrachten voor beheerders; die staan in de bronnen onderaan.
Waarom uw patch van augustus niet genoeg is
Hier zit het verraderlijke. Wie na het vorige Citrix-alarm netjes heeft gehandeld, heeft CVE-2026-19490 gedicht met de update van 19 augustus. Dat was precies goed. Maar die builds vallen binnen het bereik van de nieuwe zerodays.
| Tak | Dichtte CVE-2026-19490 | Dicht de nieuwe zerodays |
|---|---|---|
| 14.1 | 14.1-73.32 | 14.1-73.37 |
| 13.1 | 13.1-63.21 | 13.1-64.23 |
Draait uw NetScaler op 14.1-73.32 of 13.1-63.21, dan bent u beschermd tegen de kwetsbaarheid van augustus en kwetsbaar voor die van september. Voor de FIPS-varianten zijn 14.1-73.37 FIPS en 13.1-37.279 FIPS/NDcPP de eerste veilige versies.
Een apparaat dat "gepatcht" staat in uw overzicht, is dus niet vanzelf veilig. De vraag is niet óf u heeft gepatcht, maar naar welke build.
Een update vertelt u niet of er iemand binnen was
Het tweede probleem is ongemakkelijker. Deze kwetsbaarheden werden misbruikt voordat er een update bestond. Wie vandaag updatet, sluit de deur — maar weet daarmee niets over wie er de afgelopen weken al doorheen is gelopen.
Het NCSC en het Amerikaanse CISA trekken daaruit dezelfde conclusie, die in veel berichtgeving ontbreekt: controleer eerst op sporen van misbruik, stel logbestanden en een geheugendump van het apparaat veilig, en installeer pas daarna de update. CISA waarschuwt expliciet dat een update tot verlies van forensisch zicht kan leiden. Een update blokkeert nieuw misbruik maar sluit eerder misbruik niet uit, en herstart het apparaat — waarmee het werkgeheugen en daarmee een deel van het bewijs verdwijnt. Dat is hetzelfde principe als bij de F5-zeroday van vorige week: eerst kijken, dan patchen.
Voor dat kijken heeft Citrix indicatoren van compromittatie beschikbaar gesteld via NetScaler Console (zonder Console via Citrix Support), en in een apart supportartikel beschrijft Citrix stap voor stap wat u doet bij een vermoeden van compromittatie. Houd wel in gedachten wat zo'n scan zegt: een schone uitslag betekent dat de bekende sporen ontbreken, niet dat er niemand binnen is geweest.
Vier dingen overleven een update als er eerder iemand binnen is geweest:
Een achterdeur op het apparaat zelf. Een aangepaste webserverconfiguratie, een webshell in de VPN-mappen en een /bin/sh met SUID-bit blijven volgens Google na de update gewoon staan. Dit is precies wat aanvallers bij deze campagne doen.
Actieve sessies. Een sessie die een aanvaller heeft overgenomen of aangemaakt, blijft geldig totdat hij wordt beëindigd. De software is gerepareerd, de sessie niet.
Wijzigingen in de configuratie. Een extra beheeraccount, een aangepaste authenticatieregel of een onbekende binding: een update vervangt de software, niet uw instellingen.
De inloggegevens van het apparaat zelf. Een NetScaler Gateway authenticeert gebruikers vaak tegen uw directory, met een dienstaccount waarvan het wachtwoord in de configuratie staat. Wie commando's kon uitvoeren, kon die configuratie lezen — net als de certificaten en privésleutels waarmee het apparaat zich identificeert. Zo'n account is precies het soort opstapje dat we beschreven in ons artikel over de achttien technieken waarmee Active Directory wordt aangevallen.
Wie CVE-2026-19490 pas na 3 september dichtte, heeft zelfs met twee vensters te maken. Er is het venster voor CVE-2026-19490, dat liep van het begin van het misbruik op 3 september tot die update. En er is het venster voor de nieuwe zerodays, dat volgens eSentire op zijn laatst op 5 september openging en pas sluit wanneer u de nieuwe update installeert.
Wat dit betekent voor uw organisatie
Een NetScaler Gateway is geen randvoorziening. Het NCSC noemt het gevolg van deze kwetsbaarheid volledige controle over de gateway, met directe toegang tot het bedrijfsnetwerk dat erachter ligt. Het apparaat staat per definitie aan het internet, handelt de authenticatie af van iedereen die van buiten binnenkomt en draait zelden endpointbeveiliging. Het is het tweede kritieke Citrix-alarm binnen zes weken, en het past in hetzelfde patroon als eerder bij Fortinet, Palo Alto en F5.
Voor organisaties onder de Cyberbeveiligingswet is dit meer dan een patchkwestie. De zorgplicht vraagt om een patchproces dat dit soort meldingen binnen dagen verwerkt. En stelt u bij het onderzoek vast dat er misbruik is geweest, dan geldt de meldplicht: binnen 24 uur een eerste melding bij het CSIRT en binnen 72 uur een volledige. Die termijn gaat lopen bij constatering. Niet kijken voorkomt dus geen melding; het verschuift alleen het moment waarop u ontdekt dat u te laat bent.
Wat u nu kunt doen
- Controleer de exacte build van elke NetScaler — alles onder 14.1-73.37 of 13.1-64.23 is kwetsbaar, ook als het apparaat in augustus is gepatcht. Neem ook testomgevingen en vergeten tweede apparaten mee.
- Draai vóór de update de IoC-scan en stel bewijs veilig — voer de scan uit in NetScaler Console of vraag de IoC's op bij Citrix Support, bewaar de lokale logbestanden én die op uw syslogserver, maak een geheugendump en bij een virtuele NetScaler een snapshot. Dat is het advies van het NCSC, CISA en Citrix zelf; zonder die gegevens is achteraf nauwelijks nog vast te stellen of er misbruik is geweest.
- Installeer de update met spoed — dezelfde update dicht alle acht kwetsbaarheden uit het bulletin. Nu er publieke aanvalscode is, telt elke dag. Kunt u echt niet direct updaten, dan beschermt het uitschakelen van DTLS of het blokkeren van inkomend UDP-verkeer op poort 443 tegen CVE-2026-88772, maar niet tegen CVE-2026-88771.
- Controleer na de update opnieuw op achtergebleven sporen — de update ruimt een achterdeur niet op. Kijk in
/etc/httpd.confnaar regels metphp_flag,AddHandlerofAliasMatchdie u niet zelf heeft toegevoegd, naar.deb- en.sig-bestanden in/var/netscaler/gui/vpn/scripts/linux/, naar het SUID-bit op/bin/shen naar de bestanden/tmp/.uxdporten/tmp/.uxdlock. De volledige zoekopdrachten staan in de analyse van Google. - Beëindig na de update alle actieve sessies — zodat een overgenomen sessie niet blijft doorwerken na het dichten van het lek.
- Vergelijk de configuratie met een back-up van vóór september — let op onbekende accounts, gewijzigde authenticatieregels en bindings die u niet herkent.
- Vervang de wachtwoorden van de dienstaccounts die het apparaat gebruikt — te beginnen met het account waarmee de Gateway tegen uw directory authenticeert, en controleer in uw directory wat dat account de afgelopen weken heeft gedaan.
- Vindt u sporen van misbruik, volg dan het stappenplan van Citrix in de juiste volgorde — eerst isoleren en bewijs veiligstellen, dan álle inloggegevens vervangen die via het apparaat lopen (LDAP, RADIUS, OAuth, API-sleutels, SNMP), certificaten en privésleutels intrekken en de systemen erachter controleren, en pas daarna herstellen vanaf een back-up van vóór de inbraak. Wie meteen herinstalleert, wist het bewijs dat hij nodig heeft — en de meldtermijn loopt al.
Bronnen
- Citrix – Security Bulletin CTX697096 voor CVE-2026-88771 tot en met CVE-2026-88778
- Citrix – CTX694799: Steps to take if NetScaler ADC is suspected to be compromised
- NCSC – NCSC-2026-0394: Kwetsbaarheden verholpen in NetScaler ADC en NetScaler Gateway
- CISA – Critical zero-day vulnerabilities exploited in Citrix NetScaler ADC, Gateway
- Google Cloud – Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances
- CERT-EU – Taking 'execute logging' a bit too literally: CVE-2026-88771
- eSentire – Update: ongoing exploitation of Citrix NetScaler ADC and NetScaler Gateway vulnerabilities
- Help Net Security – Citrix NetScaler RCE zero-days exploited globally for weeks
- Help Net Security – NetScaler zero-day exploitation escalates into mass attacks
- The Hacker News – Attackers exploit NetScaler flaw for root access, deploy WHIPSHOT
- Cybersecurity Dive – Citrix urges immediate upgrades of NetScaler amid widespread exploitation
- BleepingComputer – Citrix confirms two NetScaler RCE zero-days exploited in attacks
- BleepingComputer – CISA orders feds to patch exploited Citrix flaws by Wednesday
- The Hacker News – Two Citrix NetScaler RCE zero-days under active exploitation
- Rapid7 – CVE-2026-19490: Critical vulnerability affecting Citrix NetScaler ADC and NetScaler Gateway