Sinds begin september wordt er actief misbruik gemaakt van een kritieke kwetsbaarheid in Citrix NetScaler ADC en NetScaler Gateway. Op 27 september bracht Citrix beveiligingsupdates uit voor meerdere lekken, waaronder CVE-2026-88771 en CVE-2026-88772, die door aanvallers al werden geëxploiteerd, meldt Google.
Het Nationaal Cyber Security Centrum adviseert organisaties om ervan uit te gaan dat systemen die vóór het installeren van de update vanaf het internet bereikbaar waren, mogelijk al gecompromitteerd zijn. Citrix NetScaler ADC verdeelt inkomend verkeer over servers om de beschikbaarheid van websites en applicaties te waarborgen, terwijl NetScaler Gateway vaak wordt gebruikt voor externe toegang tot bedrijfsomgevingen, bijvoorbeeld bij thuiswerken. De impact van een gehackt systeem kan daardoor groot zijn.
Via de kwetsbaarheden kunnen ongeauthenticeerde aanvallers systemen op afstand overnemen. CERT Europe en cybersecuritybedrijf Greynoise meldden dat aanvallers webshells installeren om toegang te behouden en verdere aanvallen uit te voeren. Google bevestigt dat misbruik van CVE-2026-88772 al weken plaatsvindt en dat Citrix-systemen van onder meer overheidsinstanties, financiële dienstverleners, techbedrijven, onderwijsinstellingen en juridische dienstverleners in Europa en de Verenigde Staten waarschijnlijk zijn gehackt. De aanvallers gebruiken de webshells om het achterliggende netwerk aan te vallen en credentials te stelen.
De aanvalscampagne toont volgens Google aan dat edge devices zoals vpn's en firewalls een aantrekkelijk doelwit blijven voor aanvallers die toegang tot netwerken willen verkrijgen. Citrix heeft inmiddels scripts beschikbaar gesteld waarmee organisaties kunnen controleren of hun systemen zijn gecompromitteerd. Het NCSC adviseert daarnaast om relevante logging en een memory dump veilig te stellen voor forensisch onderzoek naar mogelijk eerder misbruik.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *