Citrix dicht actief misbruikt dos-lek in NetScaler

Citrix heeft patches uitgebracht voor een actief misbruikte kwetsbaarheid in NetScaler ADC en NetScaler Gateway. Het lek kan leiden tot denial-of-serviceaanvallen, waardoor een dienst onbeschikbaar wordt.

De kwetsbaarheid, CVE-2026-88779, doet zich alleen voor als de NetScaler-omgeving als Gateway of AAA virtual server draait én SAML-authenticatie gebruikt, zegt Citrix in een blog. Citrix raadt beheerders aan om hun configuraties te controleren.

Aanvallers kunnen de kwetsbaarheid misbruiken voor een dos-aanval. Volgens Citrix gebeurt dat ook al. Als ze dat meermaals doen, kan de dienst daardoor onbeschikbaar blijven. Citrix benadrukt dat dit alleen de beschikbaarheid van de dienst treft. Klantgegevens lopen geen gevaar.

Toch adviseert Citrix om de beschikbare updates zo snel mogelijk te installeren. Dat geldt alleen voor omgevingen die klanten zelf beheren. Citrix upgradet zelf de clouddiensten die het beheert. Gebruikers daarvan hoeven dus niets te doen. Citrix noemt in zijn blog ook enkele workarounds voor wie niet direct kan updaten.

Vorige week werden ook diverse kwetsbaarheden in Citrix-producten gedicht. Het lek waar nu voor gewaarschuwd wordt, staat daar los van. Wie vorige week zijn omgevingen geüpdatet heeft, moet dat nu dus opnieuw doen.

Versie Updaten naar
Citrix NetScaler ADC en Gateway 14.1 14.1-73.41 en nieuwer
Citrix NetScaler ADC en Gateway 13.1 13.1-64.28 en nieuwer
Citrix NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS en nieuwer
Citrix NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1-37.282 en nieuwer
Hack. Bron: Sarayut Thaneerat via Getty Images
Bron: Sarayut Thaneerat via Getty Images

Door Eveline Meijer

Nieuwsredacteur

05-10-2026 • 14:57

10

Submitter: Movinghead

Reacties (10)

Sorteer op:

Weergave:

Dit Netscaler product van bedrijf Citrix moet nu ondertussen wel met duct-tape aan elkaar vastzitten. :X

Het nadeel is de hoeveelheid aan functionaliteiten die in Netscaler zitten om naar een alternatief te migreren.

Alternatieven op gebied van loadbalancing:
• Kemp LoadMaster (by Progress)
• F5 BIG-IP
• A10 Networks Thunder ADC

[Reactie gewijzigd door Falcon op 5 oktober 2026 15:15]

Het is toch een soort circulair probleem: als je kiest voor een alternatief en dat merk groeit daardoor (marktverlegging), worden ze weer overgenomen door een investeringspartij. Die bezuinigt vervolgens de (goede) medewerkers weg. En omdat een ander product veel meer marktaandeel krijgt, wordt het interessanter voor hackers, waardoor de kans op datalekken en CVE's groter wordt.
Als je de broncode van Netscaler aan Mythos geeft, krijg je als antwoord: "Sorry, hier begin ik niet aan."
Als je gaat migreren sowieso naar F5 gaan, best LB op de markt! ;)
Maarja het prijskaartje is denk ook eens zo duur.
Citrix benadrukt dat dit alleen de beschikbaarheid van de dienst treft. Klantgegevens lopen geen gevaar.
Dat vind ik nogal een statement. Denial of service wil zoals genoemd betekenen het onbeschikbaar maken van de dienst. In de praktijk gebeurt dit door een crash van het service(proces), zoals een stack overflow of iets wat door het OS/processor onderschept wordt zoals een poging om data uit te voeren wat niet als uitvoerbaar is gemarkeerd. Dat komt dan vaak weer uit een buffer overflow, dus het is een kwetsbaarheid wat een kwestie van tijd is totdat men wel een vector of input heeft gevonden die tot crashen leidt.
Elk modern OS beëindigt bij een crash het proces. Dat is dus waarom het een denial of service is - er is geen proces meer om de service uit te voeren.

Bij een voortdurende aanval helpt herstarten ook maar tijdelijk, totdat de aanvaller de volgende crash veroorzaakt.

Juist daarom is de stelling dat klantgegevens veilig zijn redelijk. Als het proces gecrasht is dan kan het geen data overschrijven.
Wordt dit nog steeds gebruikt joh? Kan toch niet meer man.
Denial of serivice, geen MS-DOS… :)
Dit wordt voorlopig alleen maar erger denk ik. Zodra er weer een nieuw LLM model uitkomt worden er weer nieuwe vulnerabilities gevonden. Dat is met elk (Edge) device / appliance. Ik denk dat je je juist zorgen moet gaan maken als een bedrijf niets meld, dat er geen CVE wordt gevonden of er geen updates uit komen. Afgelopen maand ruim 975 updates voor Windows. Het is niet alleen Citrix. En ja het wordt nog veel gebruikt, het is niet alleen voor virtuele sessies te ontsluiten.
Nou dat wordt weer een rondje firmware upgraden.
De tijd van 1x per kwartaal upgraden lijkt verleden tijd. Aan de andere kant prettig dat deze kwetsbaarheden snel worden verholpen. Het is wel eens anders geweest bij Citrix.

Om te kunnen reageren moet je ingelogd zijn