Onderzoekers hebben een Proof-of-Conceptcode gepubliceerd waarmee de kwetsbaarheid CVE-2020-8193 kan worden misbruikt. Securitybedrijven constateren beperkt actief misbruik van de kwetsbaarheden CVE-2020-8193, CVE-2020-1895 en CVE-2020-8196. Hoewel deze kwetsbaarheden zich bevinden in de managementinterface en normaal gesproken niet publiek toegankelijk zijn, heeft het Nationaal Cyber Security Centrum (NCSC) de risicowaardering van het beveiligingsadvies verhoogd naar HIGH/HIGH.

Op 7 juli 2020 maakte het NCSC nieuwe kwetsbaarheden bekend in Citrix Application Delivery Controller, Gateway en SD-WAN WANOP appliance. Toegang tot de systemen vereist dat een aanvaller de managementomgeving kan benaderen, welke onder normale omstandigheden niet publiek toegankelijk is. Daarom is de kwetsbaarheid aanvankelijk lager ingeschaald. Nadere informatie is te vinden in de advisory van het NCSC.

Citrix heeft sinds januari 2020 meerdere patches uitgebracht voor de softwarepakketten Netscaler ADC en Gateway Server, waaronder versie 10.5. Het NCSC adviseert organisaties deze patches te installeren volgens de voorwaarden die zij hebben opgesteld. Daarnaast heeft het NCSC een lijst met veel gestelde vragen over Citrix samengesteld en een stroomschema beschikbaar gesteld om een risicoafweging te maken over de kwetsbaarheden.

Het NCSC benadrukt dat mitigerende maatregelen, zoals het uitschakelen van Citrix-systemen of aanvullende beveiligingsmaatregelen, noodzakelijk kunnen zijn wanneer patches nog niet zijn toegepast of niet effectief blijken. Op 16 januari 2020 waarschuwde het NCSC dat de eerder geadviseerde mitigerende maatregelen niet altijd voldoende zijn. Organisaties dienen daarom een eigen risicoanalyse te maken en passende maatregelen te treffen.

De kwetsbaarheden treffen meerdere versies van Citrix ADC en Gateway, waaronder 11.1, 12.0, 12.1 en 13.0. Het NCSC adviseert om de beschikbare patches zo snel mogelijk te installeren en de beveiligingsadviezen nauwgezet te volgen om de risico’s op misbruik te beperken.