Citrix waarschuwt: patch direct vanwege kritieke kwetsbaarheid in NetScaler ADC

Citrix meldt een nieuwe kritieke kwetsbaarheid in NetScaler. Hierdoor lopen gebruikers mogelijk risico op ddos-aanvallen en aanvallen waarbij op afstand code uit te voeren is. Het bedrijf roept gebruikers op om zo snel mogelijk de nieuwste versie van de webmanagement- en beveiligingstool te installeren. Voor zover bekend wordt de kwetsbaarheid niet actief uitgebuit.

Citrix HQ bron: halbergman/getty
Bron: halbergman/Getty Images

Kwetsbaarheid CVE-2026-107406 heeft een CVSSv4-score van 9,5/10 en is daarmee zeer kritiek. Het gaat specifiek om een kwetsbaarheid in de NetScaler Application Delivery Controller (ADC) en NetScaler Gateway. Met deze diensten kunnen organisaties via een externe server inkomend websiteverkeer verdelen. Via de NetScaler Gateway kunnen gebruikers op afstand toegang krijgen tot bedrijfssystemen.

Volgens Citrix zijn NetScaler ADC- en Gateway-apparaten alleen kwetsbaar als ze een bepaalde configuratie hebben. De systemen moeten geconfigureerd zijn als Security Assertion Markup Language (SAML), Identity Provider (IdP) of Service Provider. Klanten moeten de onderstaande versies zo snel mogelijk updaten:

Versie Updaten naar
Citrix NetScaler ADC and NetScaler Gateway 14.1-73.46 en nieuwer
Citrix NetScaler ADC and Citrix NetScaler Gateway 13.1-64.29 en nieuwer
Citrix NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS en nieuwer
Citrix NetScaler ADC 13.1-FIPS en 13.1-NDcPP 13.1.37.283 en nieuwer

Er zijn weinig details bekend over de exacte aard van de kwetsbaarheid. Wel laat Citrix weten dat het gaat om een geheugenoverflow. Bij dit soort kwetsbaarheden schrijft software meer data naar het geheugen dan er ruimte voor is. De 'overflow' van data wordt vervolgens ergens anders opgevangen. Als de data op een bepaalde kwaadwillende manier gestructureerd is, kan dat een systeem breken of zorgen voor andere onbedoelde effecten.

Citrix vaak in het nieuws

Citrix is vaak in het nieuws vanwege beveiligingsincidenten. De NetScaler-toepassing wordt massaal door grote bedrijven gebruikt. Als daarin een kwetsbaarheid blijkt te zitten, heeft dat vaak grote gevolgen. Zo werden de Nederlandse Rijksoverheid en Nederlandse ziekenhuizen slachtoffer van uitgebuite kwetsbaarheden in de software.

Door Yannick Spinner

Redacteur

09-10-2026 • 12:40

58

Submitter: Movinghead

Reacties (58)

Sorteer op:

Weergave:

Ah, the gift that keeps on giving.. Citrix is wel flink aan de beurt afgelopen tijd.

Citrix has released patches for yet another critical security flaw impacting NetScaler ADC and NetScaler Gateway that could result in remote code execution or denial-of-service (DoS) under certain conditions. "CVE-2026-107406 is a memory overflow vulnerability that may lead to remote code execution or denial-of-service under specific configuration conditions.

(Aldus Citrix Patches Critical NetScaler Flaw That Could Enable RCE in SAML Deployments )

[Reactie gewijzigd door DigitalExorcist op 9 oktober 2026 12:45]

Hoge bomen vangen veel wind……
Brakke closed-source software die met drie spijkers vast zit aan een hoge boom vangt vooral erg veel wind. De track record van open source software, zoals de Linux kernel en veel software die daar draait is een stuk beter, terwijl die op precies dezelfde dan wel hogere boom draait. En natuurlijk zit daar ook wel eens een flinke vulnerability in, maar niet elke twee weken een remote unprivileged code execution vulnerability. CVEs tellen is overigens niet zo zinvol, want elke bug in de kernel krijgt een CVE ongeacht of die exploitable of ernstig is, terwijl Citrix er nogal zuinig mee doet.

Zeker omdat het voor aanvallers een stuk makkelijker is om in closed source software bugs te vinden. Terwijl dit voor verdedigers hele hoge kosten met zich meebrengt (en qua availability / obfuscation en T&C moeilijk wordt gemaakt door vendors) t.o.v. open source software. Zelfs nu het in de LLM era veel makkelijker is om software te decompileren, ligt het voordeel nog steeds bij de aanvaller.

[Reactie gewijzigd door Aftansert op 9 oktober 2026 13:00]

Dat open source intrinsiek veiliger is dan closed source, is inmiddels wel ontkracht. De Linux kernel had recent in één maand ook meerdere zware kwetsbaarheden. Wat je hier vooral ziet is vulnerability clustering: zodra één onderzoeker of actor succesvol in een specifiek stuk code graaft, volgt er binnen korte tijd een hele reeks nieuwe CVE's.

​Daarnaast is het simpelweg een kwestie van aanvalsoppervlak en ROI: edge devices staan pontificaal aan de voordeur en hebben momenteel álle ogen op zich gericht. Zieook de waarschuwing van het NCSC van afgelopen woensdag over edge devices. Aanvallers richten hun pijlen massaal op de perimeter omdat één exploit direct enterprise-toegang geeft. Dat heeft weinig met gesloten broncode te maken, maar alles met de positie in de architectuur.

En dat treft niet alleen citrix, maar ook ivanti, fortinet, Cisco, f5, etc.
> Dat open source intrinsiek veiliger is dan closed source, is inmiddels wel ontkracht.

"Instrinsiek" is nogal een puristendiscussie. Ik had het niet voor niets over "brakke closed-source software". Ja, je kán closed source ongeveer even goed maintainen als open source software. Maar in de praktijk zie je dat veel closed-source bedrijven laks omgaan met de security van hun product, in een mate die open source software zich gewoon niet kan veroorloven omdat het veel meer transparantie biedt de fouten die gemaakt worden. In open source software kan je veel moeilijker verhullen dat er naast het gepatchde gat nog 10 andere gaten zitten, of dat je architectuur volkomen brak is.

Je bent in closed-source software ook volledig afhankelijk van de patches van de vendor als het gaat om patch-schedule. Dat zorgt voor een totaal andere dynamiek, en die zie je nu uitspelen.

> De Linux kernel had recent in één maand ook meerdere zware kwetsbaarheden.

Ja, dat geef ik al aan. Maar het is onvergelijkbaar. Geen remote unauthenticated code execution elke maand. Ook niet in de populaire webserver of VPN packages die ongeveer hetzelfde surface aanbieden. De mate waarin Citrix en Fortigate op maandelijkse en zelfs wekelijke basis zulke vulnerabilities hebben is uitzonderlijk.

> En dat treft niet alleen citrix, maar ook ivanti, fortinet, Cisco, f5, etc.

Ja, precies, allemaal closed source software die geen daglicht kunnen verdragen. Gek genoeg noem je niet Wireguard, nginx, openssl, etc. En tuurlijk, soms zitten daar ook soms ernstige vulnerabilities in, maar niet elke maand unauthenticated code execution.

[Reactie gewijzigd door Aftansert op 9 oktober 2026 14:28]

Een van de redenen van de vele CVEs was dat men niet de moeite neemt om uit te zoeken of de bug die gevonden is ook ge-exploit kan worden. Het is veel efficienter de bug op te lossen, een nummertje te geven en door te gaan. Voor bedrijven ligt dit is lastiger: die hebben een soort van reputatie (althans, dat hopen ze) die ze hoog willen houden. De linux mentaliteit is gewoon: een bug is een bug en die moet geplet worden. Ga jij pas upgraden na een CVE nummer? Dan heb je hier een CVE nummer. De CVEs zijn gewoon een circus geworden om auditors aan het werk te houden. Met de vele AI gedreven exploits is er momenteel geen enkel excuus meer om niet gewoon iedere dag te controleren op upgrades en die zo snel mogelijk door te voeren.
Wat een onzin. Zit in Ubuntu al een maand te wachten totdat meerdere CVE’s met cvss scores boven de 9 eindelijk. In de kernel worden doorgevoerd. Leuk dat er dan een fix is maar in de praktijk heb ik daar niets aan.
Dan moet je klagen bij Ubuntu en niet over linux. Als je een andere distro met rolling kernels gebruikt zitten die patches er dus gewoon in.
Dus je bent net als bij citrix net zo afhankelijk van de distro / het bedrijf dat het aanbied / ondersteuning bied.

let op veel distros hebben geen enterprise ondersteuning.
Dat klopt. Alleen kan je met open source software zelf een oordeel trekken over hoe veilig de software is als je daar behoefte aan hebt terwijl je met closed source software hier totaal geen zicht op kan hebben: je krijgt een binary en voor de rest moet je maar vertrouwen op de bakkerij van de software dat ze kundig zijn. Het is gewoon een black box.
En hoeveel doen dit er precies?

Of hoeveel is er gevonden, maar niet gemeld?
Alleen kan je met open source software zelf een oordeel trekken over hoe veilig de software is
Hoe doe jij dat dan ? ga jij die miljarden lijnen code zelf analyseren >?
Hoezo, je kan je eigen kernel toch compilen? Die changes kan je zelf ook doorvoeren.
tuurlijk; en dus blijft open source vooral leuk en veilig voor geeks, die hun eigen kernels willen compileren.....
Je kunt ook proberen te vertrouwen op leveranciers met een aantoonbaar slecht track record op security gebied. Maar ja, je hebt een supportcontract dus je job is veilig (je data niet, maar dat is niet jouw probleem).
En voor overheden en instituten die prima dat soort "geeks" kunnen inhuren of opleiden.

Maar goed, een kleinere overheid bestaat voornamelijk uit alle capabele mensen eruit schoppen en ze weer inhuren voor 3x het geld.
Zeker omdat het voor aanvallers een stuk makkelijker is om in closed source software bugs te vinden.
source? Ik zou denken dat het zonder kennis van de source bij beide even moeilijk of makkelijk is, het feit dat de source ingekeken kan worden lijkt het mij dan alleen maar makkelijker te maken?
Vendors creëren met closed-source software hele hoge opstartkosten om met vulnerability-analyse te starten. Externe researchers hebben vaak geen directe toegang tot de kern van de software (of hardware appliance als daar sprake van is), en moeten eerst allerlei lagen aan obfuscatie en indirectie wegpellen om met het daadwerkelijke onderzoek te kunnen beginnen. De software is soms ook simpelweg niet beschikbaar omdat je daar een heel duur contract voor moet hebben, en dat contract probeert het soms ook moeilijk / contractbreuk te maken om aan reverse-engineering te doen (tegenwoordig vaak met LLMs, die daar erg goed in zijn).

Het is geen uitzondering om in research naar closed source software een presentatie te zien met 100 slides, waarvan 95 slides gaan over het wegpellen van alle saaie onzin, waarna blijkt dat er een idioot domme bug aanwezig is die in 5 slides uitgelegd is.

Als je als verdediger al die kosten moet betalen, start je vaak niet eens met dat werk. Bug bounties zijn onzeker, als je die al krijgt. Je hebt het te doen met één vendor, en als die onwelwillend is, loont het werk niet.

Aanvallers zijn wel bereid om die kosten te betalen, omdat de uitbetaling op de grijze/zwarte markt zekerder is. Vulnerabilities worden voor veel meer geld verkocht dan bug bounties betalen, en er is een veel grotere markt voor: er zijn veel meer partijen en statelijke actoren die bereid zijn je te betalen. Je kan ook zelf de vulnerabilities gebruiken voor diepere aanvallen.

Bovendien kan het voor hen ook goedkoper zijn door de software te stelen of contractbreuk te plegen. Of in te breken bij de vendor, of een medewerker om te kopen en zo de broncode te verkrijgen.

Open source software lost een deel van het probleem op: je hebt direct toegang tot de kern van het product, waarbij je het vrij kan aanpassen en kan bouwen, soms met een deel van de beveiliging uitgeschakeld (zodat je gefaseerd kan oplossen en niet een totale exploit chain nodig hebt). Het maakt het speelveld gelijker: hoewel het ook goedkoper wordt voor aanvallers om vulnerabilities te vinden, zijn de kosten nu ongeveer gelijk voor aanvaller en verdediger.

De opbrengsten (bug bounties vs. grijze/zwarte markt) zijn nog steeds een probleem, maar je ziet vaak dat open source van grote vendors betere bounties bieden dan closed-source vendors.

[Reactie gewijzigd door Aftansert op 9 oktober 2026 14:43]

Hoe weet je dat de source code brak is? Als je de code niet kent, is het een bewering die je moet onderbouwen. Zelfs een bovengemiddeld aantal fouten is lastig aan te tonen als je de omvang van de code, het aantal gebruikers en de impact niet precies kent. Louter het aantal CVE's is op zijn slechtst niet meer dan een indicatie. Wat een ander ook zei: hoge bomen etc.
Als je ook maar een klein beetje onderzoek doet en de CVE write-ups leest of bijv voor de audio-visueel ingestelde: YouTube: Massive corporate hack got worse . Dan kom je erachter dat deze ''hoge boom'' gewoon objectief, slechte code schrijft die een 12 jarige zelfs met de meest brakke LLM's kan vinden. Het is een patroon dat er elke week remote-code execution's worden gevonden en volgens de write-ups echt nalatigheid/incapabelheid om zelfs de meest basale user-input of logging functies op buffer-overflow fouten etc te controleren.

Ik zou mij ernstig zorgen maken als bedrijven Citrix blijven gebruiken en niet op zoek gaan naar alternatieven. De brakke software implementatie en security gatenkaas is niet morgen opgelost.

[Reactie gewijzigd door Blackboard op 9 oktober 2026 13:06]

Ik zou mij ernstig zorgen maken als bedrijven Citrix blijven gebruiken en niet op zoek gaan naar alternatieven. De brakke software implementatie en security gatenkaas is niet morgen opgelost.
Citrix cloud gebruiken. Heb je geen netscaler meer nodig.
Het is niet alleen van de afgelopen tijd maar al jaren aan de gang. Als je wilt dat je bedrijf gehacked wordt dan moet je vooral Citrix NetScaler blijven gebruiken.
Memory overflow halfslachtig vertalen naar "geheugenoverflow".

Waarom blijft de redactie krampachtig alles onleesbaar "vertalen"? Dit helpt totaal niets aan de leesbaarheid.
En dan maar half. Noem het memory overflow, of geheugenoverloop (pls don't). Maar geheugenoverflow slaat echt nergens op.
Mijn favoriet is "Willekeurige code uitvoeren" (voor Arbitrary code execution) (Bijvoorbeeld in de security advisory van het NCSC voor deze kwetsbaarheid).

Een Arbitrary Code Execution kwetsbaarheid laat een aanvaller juist arbitrair (Deterministisch. Niet willekeurig. De aanvaller is de arbiter.) vaststellen welke code die wil laten uitvoeren.

[Reactie gewijzigd door ZinloosGeweldig op 9 oktober 2026 13:31]

Omdat niet iedereen een IT'er is die bekend is met alle termen. Net zoals dat niet elke IT'er veilige code kan schrijven.

Geheugenflow an sich is wel een vreemde vertaling, noem het dan geheugenoverschrijding oid.
Elke IT'er die werkzaam is in een relevant veld dient bekend te zijn met deze basis termen.

In de basis hoef je niet precies te weten wat een memory overflow is, maar je moet het wel als dusdanig kunnen herkennen als "oh sjips hier moet ik iets mee doen". Alle overige IT'ers die niet werkzaam zijn in een relevant veld slaan toch al dit soort berichten over tenzij ze een specifieke intresse hebben in het bericht (en dus bekend zijn of bekend raken met de term).

Alles maar dom plat slaan helpt niemand. Niet de experts die alles moeten vertalen naar de juiste termen die logisch zijn, maar de niet-expert krijgt woorden te horen die nergens op slaan en hem dom maken.
Ik werk al lang genoeg als CISO om te weten dat IT'ers zeker geen orakels zijn ;)
Maar is iemand die níét bekend is met de term Memory Overflow, wél bekend met geheugenoverflow of geheugenoverschrijding?
Maar dat zijn persoonlijke ervaringen, hetzelfde kan ik zeggen over mijn persoonlijke ervaringen met CISO's.

Zo heb ik recent contact gehad met een kersverse afgestudeerde junior CISO met nul praktijk IT ervaring die heel erg goed op de hoogte was wat de auditor wilde horen. Maar technisch prik je er direct doorheen. Van zo'n CISO verwacht ik juist dat die niet eens weet wat een bufferoverflow is.

Maar nu is de vraag: wie moet zich aanpassen en waarom?
Als je een tech site bezoekt moet je de bijhorende termen maar kennen of leren.

Al dat "vertalen" is kinderlijk gedoe.
Dit valt door Citrix gewoon niet meer uit te leggen. Al jarenlang zijn de ADC / Netscaler producten bijna maandelijks aan de beurt met kritieke kwetsbaarheden. Tot een paar jaar terug beheerde ik een ADC cluster met Netscaler Gateway feature enabled, en het aantal keer dat ik op de meest onchristelijke tijdstippen halsoverkop een patch moest draaien is niet op één hand te tellen. Dan hebben we het nog niet gehad over het naderhand draaien van talloze scriptjes om IOC’s te detecteren.

Als beheerder van een handjevol Fortigates ben ik nog steeds af en toe aan de beurt, maar mijn god wat ben ik blij dat ik niets meer van doen heb met het wanproduct wat Netscaler heet.
Ja joh, fortinet had ze ook alleen maar in januari, mei, augustus en oktober van dit jaar.
Haha "af en toe" had "met enige regelmaat" moeten zijn ;)
Hierdoor lopen gebruikers mogelijk risico op ddos-aanvallen en aanvallen waarbij op afstand code uit te voeren is.
Hangen deze services direct aan het internet zonder iets als port knocking te ondersteunen?
Het doel van deze software is (ondere andere) privileged access en de ingang voor traffic naar applicaties. Dit is dus het component waar je de knocking op doet (maar dan met gebruikersnaam/wachtwoord/OTP/certificaat).

[Reactie gewijzigd door Aftansert op 9 oktober 2026 13:04]

Dit is dus het component waar je de knocking op doet (maar dan met gebruikersnaam/wachtwoord/OTP/certificaat).
Maar blijkbaar is dat component niet veilig genoeg (te complex)?
Gewoon uit interesse.. wat zou een redelijk alternatief zijn voor deze software?

Je kan de software (Windows) toch ook gewoon lokaal draaien met een knappe vpn verbinding. (Heb het remote desktop spul nooit helemaal begrepen. Omslachtig, resource vretend en buggy)
wij hebben onze 2 netscalers ook vervangen door parallels RAS zo’n 6 kritieke CVE’s geleden, niet zo lang geleden dus
Het kan best beleid zijn om (gevoelige) data(verkeer) niet uit het eigen netwerk te laten gaan bijvoorbeeld. Dan gaat een VPN-only of mesh-only oplossing ook niet helpen.
Hoe verhoudt dat tot een dicht gespijkerde laptop met o.a. disk encryptie, beperkingen op USB en goede vpn?

Citrix voorkomt ook niet dat een camera op je beeldscherm richt dat via ocr weer omzet naar text :p

(Voor de goede orde, ik ben een simpele developer en zeker geen beheerder die de boel aan de netwerk kant alles veilig moet houden)
Als je beleid is dat (mogelijk) gevoelige (bedrijfs)data alleen op het interne netwerk blijft is een VPN geen oplossing. Een encrypted disk is dan leuk, maar nogmaals: dan is de data buiten het interne netwerk wat tegen het beleid in druist. Het gaat dan dus meer om de spreiding van data zoveel mogelijk te voorkomen.

Ik denk dat niet iedereen het prima zal vinden wanneer je aan een onderzoeksrapport werkt van een gevoelig (politiek) onderwerp. "Ja, doe ik wel even vanuit huis over de VPN..." is dan denk ik geen geaccepteerd antwoord.
Als je beleid is dat (mogelijk) gevoelige (bedrijfs)data alleen op het interne netwerk blijft is een VPN geen oplossing.
Maar is remote desktop wel een oplossing? Dan gaat de data in een ietwat andere vorm ook naar buiten.
Maar je hoeft geen bestanden lokaal op te slaan op een (versleutelde) harde schijf om ermee te kunnen werken. Alleen de installatie bestanden van de remote desktop client.

[Reactie gewijzigd door CH4OS op 9 oktober 2026 14:34]

Ik krijg het gevoel dat het alleen een papieren werkelijkheid is. "Data mag het netwerk niet verlaten".

Technisch is dat al een hele lastige, maar juridisch nog veel complexer door de patriot act en hoe de Amerikaanse overheid zich opstelt.

Ik heb meer vertrouwen in een ongepatchte Linux machine uit 2020 dan Citrix op dit moment :+
Ik krijg het gevoel dat het alleen een papieren werkelijkheid is. "Data mag het netwerk niet verlaten".
Het ligt natuurlijk ook wel aan de gevoeligheid van de data. Voor de ene instelling zal dat wat strenger zijn dan de ander. Ik kan mij voorstellen dat gerechtelijke of politieke documenten (zoals de miljoenen nota om een voorbeeld te noemen die juist vaak uitlekt) je niet wilt dat het uitlekt totdat het publiekelijk mag worden. Dan kan ik mij best voorstellen dat je een en ander zolang en zo goed mogelijk achter gesloten deuren wilt houden.
Technisch is dat al een hele lastige, maar juridisch nog veel complexer door de patriot act en hoe de Amerikaanse overheid zich opstelt.
Wat Amerika er opeens mee van doen heeft ontgaat mij een beetje. Leuk dat zij een wet hebben waarbij men vindt dat men bij Amerikaanse bedrijven altijd naar hartenlust toegang kan regelen als men toegang nodig heeft, maar zolang je niets bij hen hebt staan (ook via leveranciers die je gebruikt) heb je niets te vrezen.
Ik heb meer vertrouwen in een ongepatchte Linux machine uit 2020 dan Citrix op dit moment :+
Mwa, Ubuntu 20.04 wordt ook al jaar niet meer ondersteund... ;)
Het hangt er vanaf hoe het nu gebruikt wordt
Citrix omgevingen zijn soms complex en er wordt misschien gebruik gemaakt van seamless. Je kunt bijvoorbeeld naar Windows 365 Cloud PC gaan maar dan geef je een gebruiker een volledige desktop.
Je kan kijken naar Microsoft met Entra Private access en GSA en aanverwanten,

Of naar netskope, F5, barracuda, kemp zijn diverse producten in de markt beetje afhankelijk van wat je zoekt en hoe enterprise het moet zijn.
Als je werkt met een linux of macOS machine en eigenlijk dat windows alleen gebruikt om een beetje bedrijfs email te doen dan is citrix best handig, ook als je op eigen machines werkt en het bedrijf alles wil afschermen en binnen een citrix omgeving wil houden.

Een Europees alternatief voor Citrix lijkt me altijd goed.
Azure AVD voor het hosten van remote windows desktops en/of remote windows apps.

Azure Front Door Premium (inclusief Web Application Firewall) voor je websites.

Entra Application Proxy for interne webapps.

Azure VPN voor de users die nog drive mappings naar SMB shares nodig hebben.

Windows applicaties lokaal draaien kan niet altijd. Soms is de verbinding te traag. Soms is het managen van de applicatie op vele remote devices lastig. Soms hebben je gebruikers alleen maar thin clients.

Velen denken dat de NetScaler alleen gebruikt wordt voor remote desktops (waar Citrix bekend mee geworden is). Het ding kan echter veel meer, zie alle MS alternatieven hierboven. Dat zijn allemaal functies die de NetScaler in één box heeft.

Wij hebben jaren NetScalers gebruikt voor alle bovengenoemde functies maar zijn van on-prem naar alles in Azure en M365 gegaan een paar jaar terug. De Azure alternatieven voor de NetScaler functies zijn dan een logische keuze.

Licentiekosten zijn lager, maar vooral het management is veel simpeler. NetScaler deployments zijn vaak complex.
Een collega had op een bijeenkomst de grap gemaakt dat hij toch eens goed naar zijn aandelen Citrix ging kijken en kreeg van meerdere it-ers van grote omgevingen te horen dat ze Citrix aan het vervangen waren. Citrix gaat er op heel veel plekken uit. Dus binnenkort de CVE's voor Zscaler et al.
Dit is toch een oud lek?

NVM

[Reactie gewijzigd door Henk-Bakker op 9 oktober 2026 14:22]

Nee gisteren gepubliceerd aldus de Citrix pagina.
Het kan best zijn dat hij er al HEEL lang in zit, maar de CVE is pas gisterenavond gepubliceerd...
Excuus, las de Amerikaanse datum 10-08-2026 op de CVE...

Mijn fout.

In augustus was er ook al van alles aan de hand namelijk....

Onze provider toch nog maar weer een keer aangeschreven.....

Om te kunnen reageren moet je ingelogd zijn