Citrix dicht actief misbruikt doslek in NetScaler

Citrix heeft patches uitgebracht voor een actief misbruikte kwetsbaarheid in NetScaler ADC en NetScaler Gateway. Het lek kan leiden tot denial-of-serviceaanvallen, waardoor een dienst onbeschikbaar wordt.

De kwetsbaarheid, CVE-2026-88779, doet zich alleen voor als de NetScaler-omgeving als Gateway of AAA virtual server draait én SAML-authenticatie gebruikt, zegt Citrix in een blog. Citrix raadt beheerders aan om hun configuraties te controleren.

Aanvallers kunnen de kwetsbaarheid misbruiken voor een dosaanval. Volgens Citrix gebeurt dat ook al. Als ze dat meermaals doen, kan de dienst daardoor onbeschikbaar blijven. Citrix benadrukt dat dit alleen de beschikbaarheid van de dienst treft. Klantgegevens lopen geen gevaar.

Toch adviseert Citrix om de beschikbare updates zo snel mogelijk te installeren. Dat geldt alleen voor omgevingen die klanten zelf beheren. Citrix upgradet zelf de clouddiensten die het beheert. Gebruikers daarvan hoeven dus niets te doen. Citrix noemt in zijn blog ook enkele workarounds voor wie niet direct kan updaten.

Vorige week werden ook diverse kwetsbaarheden in Citrix-producten gedicht. Het lek waar nu voor gewaarschuwd wordt, staat daar los van. Wie vorige week zijn omgevingen geüpdatet heeft, moet dat nu dus opnieuw doen.

Versie Updaten naar
Citrix NetScaler ADC en Gateway 14.1 14.1-73.41 en nieuwer
Citrix NetScaler ADC en Gateway 13.1 13.1-64.28 en nieuwer
Citrix NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS en nieuwer
Citrix NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1-37.282 en nieuwer
Hack. Bron: Sarayut Thaneerat via Getty Images
Bron: Sarayut Thaneerat via Getty Images

Door Eveline Meijer

Nieuwsredacteur

05-10-2026 • 14:57

25

Submitter: Movinghead

Reacties (25)

Sorteer op:

Weergave:

Dit Netscaler product van bedrijf Citrix moet nu ondertussen wel met duct-tape aan elkaar vastzitten. :X

Het nadeel is de hoeveelheid aan functionaliteiten die in Netscaler zitten om naar een alternatief te migreren.

Alternatieven op gebied van loadbalancing:
• Kemp LoadMaster (by Progress)
• F5 BIG-IP
• A10 Networks Thunder ADC

[Reactie gewijzigd door Falcon op 5 oktober 2026 15:15]

F5 heeft een jaar lang een nation-state hacker in hun netwerk gehad. Daar hoor je bijna niets over, omdat NSA/FBI erop zaten. F5 heeft toen nagelaten hun klanten in te lichten, want het mocht niet... leuk om dat te horen als klant?

Als je denkt dat het zomaar beter is ergens anders, kom je bedrogen uit denk ik.

De kwetsbaarheden in NetScaler zitten grotendeels, net als elk product dat authenticatie of vpn-functionaliteit aanbiedt, in het logon-gedeelte. Daar krijg je user input, en zoals bij de vorige CVE van vorige week, te maken met heel creatief gebruik van protocollen en headers. Het valt niet te excuseren, maar dit gaat meer en meer voorkomen, bij alle vendoren...
Het is toch een soort circulair probleem: als je kiest voor een alternatief en dat merk groeit daardoor (marktverlegging), worden ze weer overgenomen door een investeringspartij. Die bezuinigt vervolgens de (goede) medewerkers weg. En omdat een ander product veel meer marktaandeel krijgt, wordt het interessanter voor hackers, waardoor de kans op datalekken en CVE's groter wordt.
Leuk!

https://my.f5.com/manage/s/article/K000162605


Iedereen heeft er last van. De ene wat meer dan de andere 🥹
Ja, het zit uiteindelijk overal.
Goede toevoeging, maar wat mij betreft ontbreekt er nog één hele grote speler in dat lijstje: HAProxy Enterprise (in combinatie met HAProxy Fusion).

Veel mensen denken bij HAProxy nog steeds aan een kale Linux-CLI tool, maar de Enterprise-variant is op het gebied van ADC, WAF en GSLB ondertussen een volwaardige heavyweight die NetScaler op het gebied van performance en latency ruimschoots voorbijstreeft. Sinds de komst van hun Fusion Control Plane heb je er ook gewoon een volwaardige GUI bij voor clusterbeheer, WAF-rules en monitoring.

Het grote voordeel bij een migratie naar HAProxy Enterprise is bovendien het licentiemodel: je betaalt een vast tarief per instance in plaats van dat je wordt afgestraft op bandbreedte/throughput (zoals bij de schrikbarend duur geworden NetScaler-bundels).

Wat betreft de functionaliteiten en de migratiedrempel moet je volgens mij twee dingen scheiden:

1. Puur Load Balancing, SSL Offloading, GSLB & WAF: Hier valt de overstap naar F5, Kemp of HAProxy Enterprise prima te doen en levert het vaak direct performance- en kostenwinst op.

2. Citrix ICA/HDX Gateway: Daar zit inderdaad de echte vendor lock-in en het 'duct-tape' gevoel. Zodra de NetScaler vastzit aan Citrix Virtual Apps & Desktops met SmartAccess/ICA-proxying, vervang je hem niet 1-op-1 door een willekeurige load balancer. Maar voor puur applicatieverkeer is de afhankelijkheid van NetScaler vandaag de dag echt niet meer nodig.
Als je de broncode van Netscaler aan Mythos geeft, krijg je als antwoord: "Sorry, hier begin ik niet aan."
Als je gaat migreren sowieso naar F5 gaan, best LB op de markt! ;)
Maarja het prijskaartje is denk ook eens zo duur.
Het product was toch de duct-tape :+
Ik weet niet wat erger is, een bedrijf die zijn producten vaak patcht of een bedrijf die niets doet. Met AI vind je steeds sneller lekken dus dan moet je vaker patchen. Weet niet of Citrix dit dan gebruikt.
er is niets mis met je producten vaak patchen. Veel patches uitbrengen zegt niet zoveel, bij Citrix wordt het vervelend dat het steeds patches zijn van in het wild actieve problemen....
En in basis nog steeds hetzelfde probleem als in januari 2020. Gelukkig hebben we de Netscaler uitgefaseerd. We hadden het ene probleem net gepatched, diende het volgende zich weer aan. Het was dweilen met de kraan open.
Leuk dat je hier een lijstje maakt van alternatieven, wij doen er meestal maanden van analyses, technische bespreken en testen over om een waardig correct alternatief te kiezen voor de doeleinden. Wat zijn deze posts toch echt een forum meerwaarde :Y) +2 lol
Dit wordt voorlopig alleen maar erger denk ik. Zodra er weer een nieuw LLM model uitkomt worden er weer nieuwe vulnerabilities gevonden. Dat is met elk (Edge) device / appliance. Ik denk dat je je juist zorgen moet gaan maken als een bedrijf niets meld, dat er geen CVE wordt gevonden of er geen updates uit komen. Afgelopen maand ruim 975 updates voor Windows. Het is niet alleen Citrix. En ja het wordt nog veel gebruikt, het is niet alleen voor virtuele sessies te ontsluiten.
Volgens mij is er wel wat meer aan de hand dan alleen het onderuit trekken van Netscalers? Dit bericht las ik al in het weekend:

https://www.reddit.com/r/Citrix/s/zR58s6hNdI
Bor Coördinator Frontpage Admins / FP Powermod 5 oktober 2026 17:15
Dit is weer zo'n kwetsbaarheid waarbij de impact vooral afhangt van je configuratie.

Veel mensen lezen "actief misbruikt Citrix-lek" en denken direct aan ransomware of datadiefstal, maar volgens Citrix gaat het hier om een DoS-kwetsbaarheid. Dat is vervelend voor de beschikbaarheid, maar iets anders dan remote code execution of een volledige compromise van de omgeving.

Dat maakt het risico niet nul. Zeker organisaties die NetScaler als externe toegangspoort gebruiken kunnen last krijgen van uitval op een moment dat gebruikers juist moeten inloggen.

Wel positief dat Citrix vrij duidelijk aangeeft welke configuraties getroffen worden. Dat voorkomt hopelijk een hoop onnodige paniek bij organisaties die deze functionaliteit niet gebruiken.

[Reactie gewijzigd door Bor op 5 oktober 2026 17:16]

Citrix benadrukt dat dit alleen de beschikbaarheid van de dienst treft. Klantgegevens lopen geen gevaar.
Dat vind ik nogal een statement. Denial of service wil zoals genoemd betekenen het onbeschikbaar maken van de dienst. In de praktijk gebeurt dit door een crash van het service(proces), zoals een stack overflow of iets wat door het OS/processor onderschept wordt zoals een poging om data uit te voeren wat niet als uitvoerbaar is gemarkeerd. Dat komt dan vaak weer uit een buffer overflow, dus het is een kwetsbaarheid wat een kwestie van tijd is totdat men wel een vector of input heeft gevonden die tot crashen leidt.
Elk modern OS beëindigt bij een crash het proces. Dat is dus waarom het een denial of service is - er is geen proces meer om de service uit te voeren.

Bij een voortdurende aanval helpt herstarten ook maar tijdelijk, totdat de aanvaller de volgende crash veroorzaakt.

Juist daarom is de stelling dat klantgegevens veilig zijn redelijk. Als het proces gecrasht is dan kan het geen data overschrijven.
Wordt dit nog steeds gebruikt joh? Kan toch niet meer man.
Denial of serivice, geen MS-DOS… :)
Dan zou het een redacteur van TN sieren om dat zeker in de titel als "DoS" te spellen.
Nou dat wordt weer een rondje firmware upgraden.
De tijd van 1x per kwartaal upgraden lijkt verleden tijd. Aan de andere kant prettig dat deze kwetsbaarheden snel worden verholpen. Het is wel eens anders geweest bij Citrix.
De tijd van 1x per kwartaal is sowieso al jaren verleden tijd. Mag hopen dat dat al op 1x per maand zat.

We bewegen echter al tijden naar sneller dan 1x per maand. En AI heeft dat tempo alleen wat meer versneld. We zitten ondertussen op het punt van risicogebaseerd patchen (niet meer kijken naar cvss score, kijkend naar type vulnerability, of er een exploit is, hoe makkelijk de exploit te misbruiken is, of malware de exploit gebruikt, of de mailware actief is en bij voorkeur ook nog kijkend naar het device en of deze intern/extern staat en hoe kritiek hij is voor de omgeving). Dan heb je eigenlijk een stuk of 4 mogelijkheden als patch schedule:
  1. Low/no exploit rate (rating <5): Per maand approved patches die geen haast hebben
  2. Medium exploit rate (rating 5-8): Per week automatische of approved patches die binnen 7 dagen wel gepatched moeten zijn
  3. High exploit rate (rating 8-9,5): Per dag patches die binnen 24 uur geinstalleerd moeten zijn
  4. Critical exploit rate (rating 9,5+): Priority 1 patches, die asap geinstalleerd moeten zijn (buiten alle maintenance windows om met een directe reboot erachter aan om zo snel mogelijk compliant te zijn. Risico van een breach is hoger dan elk ander risico van het bedrijf)
Veelal wordt dit langzaamaan geautomatiseerd waarbij je ook de approvals niet meer hoeft te geven.
Gelukkig niet mijn tak van sport, maar dit is weer het wekelijkse update-rondje van Citrix Netscaler.

Om te kunnen reageren moet je ingelogd zijn