De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale overheidsinstanties opgedragen om hun Citrix NetScaler-apparaten uiterlijk zaterdag te patchen vanwege een actief misbruikte kwetsbaarheid. Het gaat om CVE-2026-8452, een ernstige beveiligingsfout veroorzaakt door een geheugenoverflow in NetScaler ADC en NetScaler Gateway-apparaten die zijn geconfigureerd met Gateway VPN of AAA (Authentication, Authorization, and Auditing) virtuele servers.

Citrix meldde in juni dat aanvallers de kwetsbaarheid alleen konden misbruiken voor denial-of-service (DoS)-aanvallen, maar cybersecuritybedrijf watchTowr toonde in augustus aan dat succesvolle exploitatie ook kan leiden tot remote code execution als root op niet-gepatchte NetScaler-instanties. Citrix omschrijft het als een geheugenoverflow die onvoorspelbaar gedrag of DoS kan veroorzaken en die NetScaler Gateway of AAA virtuele servers treft. Tot nu toe zijn er geen onbehandelde exploitatiegevallen waargenomen.

Volgens internetbeveiligingsorganisatie Shadowserver zijn er wereldwijd meer dan 22.000 NetScaler ADC en bijna 1.800 Gateway apparaten online zichtbaar, maar het is onduidelijk hoeveel daarvan kwetsbaar zijn of al gepatcht.

Op maandag voegde CISA deze kwetsbaarheid toe aan het Known Exploited Vulnerabilities (KEV) Catalog en gaf het Binding Operational Directive (BOD) 26-04 uit, waarmee federale instanties verplicht worden om alle kwetsbare Citrix-apparaten uiterlijk 29 augustus te beveiligen. Hoewel CISA geen details gaf over lopende aanvallen, volgde de waarschuwing op meldingen van beveiligingsonderzoekers over actieve exploitatie in zogenaamde pray and spray-aanvallen waarbij web shells worden geïnstalleerd op gecompromitteerde apparaten.

Citrix heeft de beveiligingsadviezen voor CVE-2026-8452 nog niet aangepast om de actieve exploitatie te erkennen. Vorige week riep het bedrijf klanten op om ook direct te patchen tegen twee andere NetScaler-kwetsbaarheden, CVE-2026-19490 en CVE-2026-19489, die door externe, niet-geauthenticeerde aanvallers kunnen worden misbruikt voor DoS-aanvallen of om authenticatie te omzeilen. Hoewel deze twee nog niet als actief misbruikt zijn gemeld, vroeg Citrix in maart al om patches voor twee andere kwetsbaarheden die kort daarna werden uitgebuit, namelijk CVE-2026-3055 en CVE-2026-4368.

Sinds november 2021 heeft CISA 23 Citrix-kwetsbaarheden als actief misbruikt aangemerkt, waarvan zeven ook door ransomwaregroepen worden ingezet.