De Cybersecurity and Infrastructure Security Agency (CISA) heeft Amerikaanse federale overheidsinstanties opgedragen om hun systemen uiterlijk woensdag te beveiligen tegen aanvallen die misbruik maken van twee kritieke kwetsbaarheden in Citrix NetScaler. Deze kwetsbaarheden, bekend als CVE-2026-88771 en CVE-2026-88772, worden actief uitgebuit in zero-day aanvallen, zo bevestigde Citrix afgelopen zondag.
De kwetsbaarheden maken het mogelijk voor ongeauthenticeerde aanvallers om op afstand code uit te voeren op kwetsbare NetScaler-apparaten. De eerste kwetsbaarheid treft alle NetScaler ADC- en Gateway-implementaties met standaardconfiguraties, terwijl de tweede alleen actief is wanneer DTLS is ingeschakeld, wat standaard het geval is op VPN-virtual servers. Citrix heeft beveiligingsupdates uitgebracht en dringt er bij klanten op aan deze direct te installeren. Ook heeft het bedrijf generieke Indicators of Compromise (IoC's) gedeeld via de NetScaler Console om mogelijke compromitteringen te identificeren, al waarschuwt Citrix dat deze mogelijk beperkt forensisch bewijs leveren.
Volgens Shadowserver zijn er momenteel meer dan 23.000 IP-adressen met NetScaler-vingerafdrukken zichtbaar op het internet, waaronder bijna 22.000 NetScaler ADC en ruim 1.500 Gateway apparaten. Het is onduidelijk hoeveel hiervan honeypots zijn, al gepatcht zijn of nog kwetsbaar zijn.
Op zondag heeft CISA deze kwetsbaarheden toegevoegd aan haar Known Exploited Vulnerabilities (KEV) Catalog en via Binding Operational Directive 26-04 geëist dat alle federale civiele uitvoerende instanties hun kwetsbare Citrix-apparaten uiterlijk 30 september patchen. De cybersecurityorganisatie waarschuwt dat succesvolle exploitatie ernstige gevolgen kan hebben en adviseert gebruikers en beheerders om de advisories van Citrix zorgvuldig te volgen. Indien mogelijk wordt aanbevolen om voorafgaand aan het patchen te controleren op tekenen van compromittering en forensisch bewijs veilig te stellen, omdat updates dit kunnen beïnvloeden.
Deze twee kwetsbaarheden zijn de nieuwste in een reeks Citrix-kwetsbaarheden die sinds begin dit jaar actief worden misbruikt. Eerder dit jaar, in maart, waarschuwde Citrix al voor twee andere NetScaler-kwetsbaarheden (CVE-2026-3055 en CVE-2026-4368) vlak voordat deze werden uitgebuit in aanvallen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *