Beveiligingsonderzoekers melden dat aanvallers op grote schaal misbruik maken van twee kritieke kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway. Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale overheidsinstanties opgedragen hun Citrix-systemen forensisch te onderzoeken vanwege het actieve misbruik van deze lekken.

Citrix bracht op 27 september beveiligingsupdates uit voor meerdere kwetsbaarheden, waaronder CVE-2026-88771 en CVE-2026-88772. Deze lekken stellen ongeauthenticeerde aanvallers in staat om kwetsbare systemen op afstand over te nemen. Citrix NetScaler ADC verdeelt inkomend verkeer over servers om de beschikbaarheid van websites en applicaties te waarborgen, terwijl NetScaler Gateway toegang biedt aan medewerkers die op afstand werken. De impact van een gecompromitteerd systeem kan daardoor aanzienlijk zijn.

Volgens CERT Europe en cybersecuritybedrijf Greynoise installeren aanvallers via de kwetsbaarheden webshells om toegang te behouden en verdere aanvallen uit te voeren. Cybersecuritybedrijf Defused en de Britse onderzoeker Kevin Beaumont bevestigen dat het misbruik inmiddels grootschalig is.

CISA heeft overheidsinstanties niet alleen verplicht om de updates te installeren, maar ook om forensisch onderzoek te doen met behulp van een script van Citrix. Beaumont wijst erop dat dit script bekende webshells detecteert, terwijl de aanvallers unieke webshells per systeem gebruiken. Daarnaast passen zij anti-forensische technieken toe en configureren crontab-taken om sporen te wissen, wat het onderzoek bemoeilijkt.