Op 27 september 2026 heeft Citrix een beveiligingsbulletin gepubliceerd over acht kwetsbaarheden in de klantbeheerde Citrix NetScaler ADC en NetScaler Gateway. Onder deze kwetsbaarheden bevinden zich twee kritieke, ongeauthenticeerde Remote Code Execution (RCE) kwetsbaarheden die al actief worden misbruikt in het wild. CERT-EU adviseert om de getroffen software direct te updaten en een compromise assessment uit te voeren op systemen die via internet toegankelijk zijn.
De eerste kritieke kwetsbaarheid, CVE-2026-88771, heeft een CVSS-score van 9,5 en betreft een ongeauthenticeerde RCE door onjuiste invoervalidatie. Deze kwetsbaarheid kan zonder enige voorwaarde worden misbruikt en treft alle implementaties van Citrix NetScaler ADC en Gateway. De tweede kritieke kwetsbaarheid, CVE-2026-88772, eveneens met een CVSS-score van 9,5, is een geheugenoverflow die kan leiden tot RCE of Denial of Service (DoS). Deze treft systemen waar DTLS is ingeschakeld, wat standaard het geval is op VPN vServers. Beide kwetsbaarheden worden actief uitgebuit.
Daarnaast zijn er andere ernstige kwetsbaarheden, zoals CVE-2026-88773, een HTTP Request Smuggling-kwetsbaarheid met een CVSS-score van 9,3, en CVE-2026-88774, een feature policy bypass met een score van 7,0. Verder zijn er drie geheugenoverflow-kwetsbaarheden (CVE-2026-88775, CVE-2026-88776 en CVE-2026-88777) met een score van 8,8, die onvoorspelbaar gedrag of DoS kunnen veroorzaken. Tot slot is er CVE-2026-88778, een TCP Initial Sequence Number (ISN) voorspelbaarheidskwetsbaarheid met een score van 8,8, die optreedt wanneer Enhanced ISN Generation is uitgeschakeld.
De kwetsbaarheden treffen Citrix NetScaler ADC en Gateway versies 13.1 vóór 13.1-64.23 en 14.1 vóór 14.1-73.37, inclusief FIPS- en NDcPP-versies. Dit bulletin geldt uitsluitend voor klantbeheerde implementaties, maar ook Secure Private Access Hybrid-implementaties met NetScaler-instanties zijn kwetsbaar en moeten worden geüpdatet.
CERT-EU raadt aan om alle getroffen apparaten direct te updaten naar de gepatchte versies. Tevens wordt aanbevolen om Enhanced ISN Generation in te schakelen voor systemen met TCP-configuraties, zoals beschreven in de Citrix documentatie over TCP-configuraties. Daarnaast adviseert CERT-EU een grondige controle op compromittering van alle internet-blootgestelde systemen met een kwetsbare versie.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *