Citrix dicht kritiek NetScaler-lek dat lijkt op beruchte CitrixBleed

Citrix heeft twee kwetsbaarheden gepatcht in de Netscaler-software. Een van die kwetsbaarheden lijkt veel op de eerdere Citrixbleed-lekken waarmee vorig jaar onder meer het Nederlandse Openbaar Ministerie werd gehackt. Citrix spoort beheerders aan de software zo snel mogelijk te updaten.

De kritieke kwetsbaarheid CVE-2026-3055 is het gevolg van gebrekkige invoervalidatie bij de saml-identityprovider. Deze dienst controleert de identiteit van de gebruiker en geeft deze vervolgens door aan andere software, waardoor single sign-on mogelijk wordt. De gebrekkige invoervalidatie kan leiden tot memory overread, waardoor mogelijk gevoelige data kan uitlekken.

De kwetsbaarheid heeft een CVSS-score van 9,3 gekregen. Het lek treft alle NetScaler ADC-versies en NetScaler Gateway-versies voor 14.1-60.58 en 13.1-62.23. Het bedrijf dringt er bij klanten met dergelijke versies 'sterk op aan' om zo snel mogelijk updates uit te voeren.

NetScaler waarschuwt ook voor de kwetsbaarheid CVE-2026-4368, die een CVSS-score van 7,7 heeft. Het gaat hierbij om een race condition, waarbij software onvoorspelbaar gedrag vertoont als meerdere processen of threads tegelijkertijd proberen gedeelde data te wijzigen en op te halen. Dit kan er in dit geval toe leiden dat de sessies van gebruikers onbedoeld worden verwisseld. Deze bug doet zich alleen voor in NetScaler-versie 14.1-66.54 op apparaten die geconfigureerd zijn als gateway of als virtual server voor Authentication, Authorization and Accounting (AAA).

Bron: Curly_Photo/Moment/Getty Images
Bron: Curly_Photo/Moment/Getty Images

Door Imre Himmelbauer

Redacteur

26-03-2026 • 13:07

4

Reacties (4)

Sorteer op:

Weergave:

De Netscaler was altijd al een brak stuk software, maar sinds ze overgenomen zijn door de Cloud Software Group is het nog veel erger geworden volgens mij.

Licenties niet meer perpetual, Licenties Online-only. Kosten flink omhoog, Partners herzien (kleine weg, alleen nog grote), 'Recertification' de nek omgedraaid. En dat naast de 1001 lekken in hun software.

Je snapt, wij gaan verder kijken.
VMware doet helaas net zo hard mee qua kosten en kwaliteit sinds overname door Broadcom.
Wat off-topic, maar ja, deels. Alleen is bij VMware de QA omhoog gegaan sinds ze bij Dell weg zijn en in mijn ervaring (gelukkig en tegen mijn verwachting in) niet teruggezakt bij Broadcom. Het enige lichtpuntje, maar toch.
Wees ervan bewust dat deze patch problemen oplevert bij bepaalde configuraties:

New critical NetScaler CVE : r/Citrix

STA kan worden gesloopt, bepaalde certificaten kunnen onbruikbaar worden. Ook valt in sommige gevallen communicatie naar Gateways en RD Proxy servers weg.

Om te kunnen reageren moet je ingelogd zijn