Patiënten kunnen niet bij ziekenhuisdossiers vanwege Citrix-kwetsbaarheden

Het Nederlandse Nationaal Cyber Security Centrum (NCSC) waarschuwt voor kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway. Bij diverse ziekenhuizen ontstonden daardoor problemen. Inmiddels zijn patches verschenen voor de kwetsbaarheden.

Dit nieuws in het kort

  • Twee van de ernstigste kwetsbaarheden worden actief misbruikt.
  • Bij diverse ziekenhuizen zijn patiëntdossiers niet toegankelijk.
  • Het NCSC adviseert om de beschikbare patches zo snel mogelijk te installeren.

In totaal zijn acht kwetsbaarheden gevonden in de systemen, schrijft het NCSC. Van de twee ernstigste is bevestigd dat ze actief worden misbruikt. Het gaat om CVE-2026-88771 en CVE-2026-88772.

CVE-2026-88771 is een remotecode-executionfout, waarmee aanvallers op afstand willekeurige commando's kunnen uitvoeren. Daarvoor hoeven ze niet in te loggen. Aanvallers krijgen hiermee de volledige controle over de gateway. Volgens het NCSC zijn alle NetScaler ADC- en NetScaler Gateway-servers kwetsbaar voor deze fout.

CVE-2026-88772 is een memoryoverflowfout. Aanvallers kunnen daarmee geheugenlekken veroorzaken, waardoor een systeem onvoorspelbaar gedrag vertoont of volledig crasht. Vpn-, gateway- en loadbalancingdiensten vallen daardoor uit, waardoor medewerkers niet meer extern kunnen werken. Alle NetScaler ADC- en Gateway-servers zijn kwetsbaar voor deze fout als DTLS aan staat. Dat staat standaard ingeschakeld bij vpn-servers.

Problemen bij ziekenhuizen

Diverse ziekenhuizen ervaren problemen als gevolg van de kwetsbaarheden, meldt de NOS. Ze gebruiken Citrix-systemen en patiënten kunnen daarmee op afstand het onlinedossier inzien.

Zorgexpertisecentrum Z-Cert waarschuwde ziekenhuizen uit voorzorg voor de problemen en adviseerde om maatregelen te nemen, zoals de systemen uitschakelen. Bij het Amphia Ziekenhuis in Breda en het TweeSteden Ziekenhuis in Tilburg zijn de patiëntendossiers tijdelijk niet bereikbaar. In Leeuwarden had het Frisius MC ook last hiervan, maar die problemen zijn inmiddels verholpen.

Verder heeft de Rijksoverheid Citrix-omgevingen losgekoppeld van het internet. Rijksambtenaren die op afstand werken kunnen daardoor niet inloggen via Citrix. Ook werkt een aantal applicaties op Citrix niet.

Patches beschikbaar

Citrix heeft de gevonden kwetsbaarheden gedicht met patches. Het NCSC adviseert om deze zo snel mogelijk te installeren. Maar ook daarna moeten gebruikers Citrix NetScaler monitoren op verdacht verkeer of afwijkende handelingen, zegt het NCSC.

Versie Kwetsbaarheden gedicht in versie
Citrix NetScaler ADC en Gateway 14.1 14.1-73.73 en nieuwer
Citrix NetScaler ADC en Gateway 13.1 13.1-64.23 en nieuwer
Citrix NetScaler ADC 14.1-FIPS 14.1-73.37 en nieuwer
Citrix NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1.37.279 en nieuwer

Hack/Security. Bron: C Nokel/iStock/Getty Images

Door Eveline Meijer

Nieuwsredacteur

28-09-2026 • 08:12

33

Submitter: Maverick24

Reacties (33)

Sorteer op:

Weergave:

De update was letterlijk 15-30 minuten werk dus dit is zo gefixt. Even uit zetten. snapshotje maken (als je hypervisor gebruikt) en updaten. Gister bij een klant of 6 gedaan die hun eigen netscalers hebben en die van ons zelf in HA was ook zo gefixt.

De traagheid die sommige instanties hanteren is mij echt ongehoord, je staat gewoon wagenwijd open en alsnog ga je eerst even vergaderen of je de update wel moet uitvoeren.... Maak die snapshot, update dat ding! Security gaat in deze tijd even boven gebruikersgemak.

Gaat de update fout dan onbruikbaar maken vanaf extern en iedereen weer lekker naar kantoor (of bied een VPN oplossing aan anders dan de netscaler om vervolgens je Storefronts benaderbaar te maken voor mensen die echt niet anders kunnen dan thuiswerken).

Ps voor de mensen die hem doen vergeet dat commando niet!

set ns tcpparam -enhancedISNgeneration ENABLED

Anders is die CVE-2026-88778 als nog niet gefixt.
Die 30 minuten is niet het enige toch? Daarna moet je onderzoeken of er niemand binnen zit of zat. Ik hoor de geruchten hierover al een week. Dus aanvallers kunnen al een week binnen zitten.


Forensics script zit achter nda bij citrix (al kan die niet alles zien ivm rotating logs en cleanups van aanvallers)

Zie ook https://cyberplace.social/@GossiTheDog/117345540231975640

[Reactie gewijzigd door SunnieNL op 28 september 2026 08:51]

Dan heb je het huidige lek gedicht, maar heb je dan ook uitgesloten dat ze niet al binnen zijn (geweest)?
Dat wordt vaak vergeten idd...
Werd vrijdag al voor gewaarschuwd bij Rijksoverheid ivb thuiswerken.

Managed laptops dan weer geen probleem.
Geruchten gingen zelfs al een week in de rondte. Blijkbaar is er gekozen dit nog even stil te houden voor de patch.
gezien de frequentie van CVE's van deze Netscalers (ADC's), overgestapt naar parralels
wij hadden er 3 draaien
Parralels is toch iets heel anders.
Jij denkt aan Parallels Desktop (VMs op Mac). Parallels RAS is het Citrix-alternatief; ik werk er en we krijgen dagelijks tientallen organisaties in de inbox die vinden dat Citrix het te bont maakt (zowel op product- als commercieel vlak) en ze zoeken naar een oplossing die hetzelfde doet voor een fractie van de complexiteit en de prijs. En niet om de haverklap met dit soort nieuws in de krant komt :*)
Diverse ziekenhuizen ervaren problemen als gevolg van de kwetsbaarheden, meldt de NOS. Ze gebruiken Citrix-systemen en patiënten kunnen daarmee op afstand het onlinedossier inzien.
Deze begrijp ik niet.. Wordt hier bedoeld dat medewerkers patiëntendossiers inzien via Citrix? Citrix is toch bedoeld om een werkplek op afstand aan te bieden? Wat hebben patiënten daarmee te maken?

Verder een enorm deja vu gevoel.. Benieuwd naar de schade achteraf.
Citrix word veelal gebruikt voor desktop hosting inderdaad maar Citrix kan ook applicaties hosten, b.v. je kan Word aanbieden als applicatie in zijn eigen Citrix schil.
Het patiënten dossier zal dus waarschijnlijk via een applicatie op Citrix gehost en aangeboden worden.
Dit gaat over de NetScaler. Die wordt voor veel meer gebruikt dan desktop- en application hosting waar Citrix bekend door geworden is.

De NetScaler is een ADC (application delivery controller) en wordt naast wat jij noemt ook veel gebruikt als tussenschakel voor het benaderen van websites. De NetScaler verzorgd dan diverse zaken zoals authenticatie, een web application firewall, acceleratie etc etc.

Ik denk dat het patiëntendossier gewoon een webapplicatie is.
Ik heb geen tijd om me overal in te verdiepen. Daarom de vraag wat voor functionaliteit van de software hier dan gebruikt wordt. Ik denk dat veel lezers hier deze software ook niet zo goed kennen als jij en daarom ook graag deze vraag beantwoord zien.

Dus als je het uit wilt leggen, graag. Had ons allebei tijd gescheeld als je dat gelijk gedaan had in plaats van zo'n zinloze reactie.
Een netscaler is eigenlijk gewoon een reverse proxy, WAP en load balancer. Voor Citrix/VDI sessies, maar ook voor http en andere protocollen.
Kort is een Netscaler (tegenwoordig heet het ADC) ook een fine-tunable load balancer. Dus stel je hebt een serverfarm van 50 servers erachter draaien dan kun je die load balancen exact op de manier zoals jij wilt tot in de diepte, dus met of zonder SSL offloading, monitoren welke servers erachter draaien, als er eentje een timeout geeft binnen je ingestelde responsetijd dan draait die automatisch niet meer mee in de poel.
Yup, advies is bij ons: werk vandaag thuis.
LOL!

En met de postduif+USB stick aan z'n pootje data uitwisselen tussen kantoor en thuis?
Valt mee, in mijn geval ben ik niet zo afhankelijk van Citrix, of een centrale omgeving. Maar daarin ben ik een uitzondering vanwege mijn werkzaamheden die ik anders niet kan doen ivm veel te strakke policies in de corporate omgevingen. Sommige dingen kan ik dan doen door inderdaad met een VPN te verbinden en dan slim te proxieen. Gok dat dit voor anderen wel een probleem gaat worden vandaag. Er was ook iets met het kantoornetwerk, weet er het fijne niet van, mogelijk gerelateerd aan dit news item, geen idee :)

Wel weer een mooi argument richting een eigen onafhankelijke infra voor de overheid waar laatst een mooi achtergrond artikel over was op tweakers. Natuurlijk is dat dan niet heilig of onkwetsbaar, maar daarmee zouden we wel meer de regie hebben over onze infra en kan je gelijk ook betere afwegingen maken qua architectuur wellicht. Tenminste een remote code execution exploit waarmee je gelijk de gateway servers kan platleggen klinkt ook wel als bad by design.
Dan moet je in je eigen onafhankelijke infra wel je eigen hardware en software schrijven en 100% zorgen dat je dat foutloos doet. Anders lost een eigen infra dit niet op, met geen enkele fabrikant op de edge.
Hmm, als perfectie het uitgangspunt is of zelfs een eis blijft alles altijd bij het oude lijkt me. Persoonlijk vind ik het wel een positieve ontwikkeling dat in elk geval bij de overheid het huidige momentum is dat het anders moet, en dat dat ook geld mag kosten en dat opensource daarbij een middel kan zijn en niet het doel.
LOL!

En met de postduif+USB stick aan z'n pootje data uitwisselen tussen kantoor en thuis?
Beetje kort door de bocht dit, ze kunnen ook moeten thuis werken omdat lokaal er problemen zijn door de patching hiervan en dat als je thuiswerk je een connectie maakt met VPN ?

Of misschien willen ze gewoon zo min mogelijk mensen lokaal op het netwerk voor onderzoek/threat hunting ?
Bij ons is het advies, kom naar kantoor: remote kan je niet bij je werkplek
Dit is de reden dat verbindingen naar gesloten netwerken niet direct over Netscaler en b.v. ssh moeten gaan maar door een vpn tunnel.
Ja, maar dan moet je bijv. VPN concentrators hebben... en die zijn ook weer niet gratis.
ik volg citrix al een tijdje niet meer, maar daarvoor dienen die servers onder andere juist als ik het goed heb. Je zal altijd een point of entry moeten open zetten dat kwetsbaar kan zijn.
En dan krijgt je VPN leverancier een probleem en zit je op hetzelfde probleem punt.
Die VPN server moet dan toch ook naar buiten open staan?
typo ;

Citrix NetScaler ADC en Gateway 14.1 14.1-73.73 en nieuwer

moet zijn

Citrix NetScaler ADC en Gateway 14.1 14.1-73.37 en nieuwer
Het is ook bijna geen nieuws meer als Citrix lek is...
Ben zo blij dat ik 3 jaar geleden afscheid heb genomen van die Netscalers. Wat een gedrocht was het.
Ik heb niet zoveel ervaring met Citrix en vraag me af waarom dit zoveel gebruikt wordt. Is MS RDS niet voldoende? Als je het mij vraagt veel veiliger. Wat zijn jullie ervaringen / meningen?

Om te kunnen reageren moet je ingelogd zijn