Citrix dicht kritiek NetScaler-lek dat lijkt op beruchte CitrixBleed

Citrix heeft twee kwetsbaarheden gepatcht in de NetScaler-software. Een van die kwetsbaarheden lijkt veel op de eerdere Citrixbleed-lekken waarmee vorig jaar onder meer het Nederlandse Openbaar Ministerie werd gehackt. Citrix spoort beheerders aan de software zo snel mogelijk te updaten.

De kritieke kwetsbaarheid CVE-2026-3055 is het gevolg van gebrekkige invoervalidatie bij de SAML-identityprovider. Deze dienst controleert de identiteit van de gebruiker en geeft deze vervolgens door aan andere software, waardoor single sign-on mogelijk wordt. De gebrekkige invoervalidatie kan leiden tot memory overread, waardoor mogelijk gevoelige data kan uitlekken.

De kwetsbaarheid heeft een CVSS-score van 9,3 gekregen. Het lek treft alle NetScaler ADC-versies en NetScaler Gateway-versies voor 14.1-60.58 en 13.1-62.23. Het bedrijf dringt er bij klanten met dergelijke versies 'sterk op aan' om zo snel mogelijk updates uit te voeren.

Citrix waarschuwt ook voor de kwetsbaarheid CVE-2026-4368, die een CVSS-score van 7,7 heeft. Het gaat hierbij om een race condition, waarbij software onvoorspelbaar gedrag vertoont als meerdere processen of threads tegelijkertijd proberen gedeelde data te wijzigen en op te halen. Dit kan er in dit geval toe leiden dat de sessies van gebruikers onbedoeld worden verwisseld. Deze bug doet zich alleen voor in NetScaler-versie 14.1-66.54 op apparaten die geconfigureerd zijn als gateway of als virtual server voor Authentication, Authorization and Accounting (AAA).

Bron: Curly_Photo/Moment/Getty Images
Bron: Curly_Photo/Moment/Getty Images

Door Imre Himmelbauer

Redacteur

26-03-2026 • 13:07

10

Reacties (10)

Sorteer op:

Weergave:

De Netscaler was altijd al een brak stuk software, maar sinds ze overgenomen zijn door de Cloud Software Group is het nog veel erger geworden volgens mij.

Licenties niet meer perpetual, Licenties Online-only. Kosten flink omhoog, Partners herzien (kleine weg, alleen nog grote), 'Recertification' de nek omgedraaid. En dat naast de 1001 lekken in hun software.

Je snapt, wij gaan verder kijken.
VMware doet helaas net zo hard mee qua kosten en kwaliteit sinds overname door Broadcom.
Wat off-topic, maar ja, deels. Alleen is bij VMware de QA omhoog gegaan sinds ze bij Dell weg zijn en in mijn ervaring (gelukkig en tegen mijn verwachting in) niet teruggezakt bij Broadcom. Het enige lichtpuntje, maar toch.
Dat zal tijdelijk zijn. Broadcom staat niet heel erg bekend om behulpzaam te zijn tenzij je een miljard of wat per jaar omzet. Ik zou nu alvast gaan zoeken. Ken al een aantal resellers die vmware niet meer mogen verkopen omdat ze te klein waren. zelfde strategie zoals altijd in enterprise/government: get them hooked en dan melken want wegmigreren is meer werk/risicovoller dus gebeurt niet (ook al is het risico nul zal niemand zijn nek er voor uitsteken want er valt geen eer te behalen aan een dergelijk traject).
Ik weet niet waarom het nooit het nieuws bereikt heeft, maar er is enige tijd een flinke verstoring geweest op activatie-portaal van Citrix: Citrix: License renewal currently not possible? VMware deprecates old web clientBorn's Tech and Windows World. Precies rond de tijd dat ze de kosten flink op (wilde) hogen.

Zie ook: Citrix Licenties - Serversoftware en clouddiensten - GoT
Wees ervan bewust dat deze patch problemen oplevert bij bepaalde configuraties:

New critical NetScaler CVE : r/Citrix

STA kan worden gesloopt, bepaalde certificaten kunnen onbruikbaar worden. Ook valt in sommige gevallen communicatie naar Gateways en RD Proxy servers weg.
Ik heb dat hele Citrix nooit zo goed begrepen. In het verleden heb ik er ook wel mee moeten werken, en ik kon weinig anders dan denken "wat een complexe, brakke en dure manier om een soort remote desktop aan te bieden".

Toegegeven, ik ben nooit fan geweest van commerciële closed-source-software, dus ik kijk er wellicht niet met de juiste corporate ogen naar. Verkopers hebben mij ook nog nooit in de watten gelegd in een poging dat spul van ze te kopen O-)
Het was een fantastisch en dynamisch stuk software. Veilige toegang, makkelijk op te zetten en super configureerbaar.

Wist je dat deze Citrix software de basis was voor wat RDP is? Het kwam ervoor.

Hoe dan ook, waar met name Meta frame zo goed in was, is het comprimeren en tunnelen van data via het ICA protocol. Vele malen efficiënter èn stabiel. Zowel (multi-screen) beeld als randapparatuur zaken, zoals printing.

Zeker ook handig in high latency en lage Bandbreedte omgevingen. Ook voor beperkte mobiele data verbindingen is het zeer zuinig in gebruik.
Ik snap niet dat IT beveiliging geen bereikbare LoC&taal metrics heeft voor het externe aanvalsvlak. Zoveel nutteloze box ticking, maar 100k LoC van C bereikbaar voordat je zelfs maar ingelogged bent ... daar doen we een stempel veilig op!
Na het upgraden komt de hele web interface geeneens meer online, inmiddels maar een restore gedaan.
2e poging zelfde verhaal. Tijdelijk maar uitgeschakeld tot we een oplossing hier hebben.

Wordt gelukkig niet meer gebruikt haast, alleen voor legacy applicaties.

Om te kunnen reageren moet je ingelogd zijn