Twee nieuwe zero-day kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway, die remote code execution mogelijk maken, worden actief misbruikt in het wild, meldt beveiligingsbedrijf watchTowr op 26 september. Citrix heeft de kwetsbaarheden nog niet bevestigd en er is nog geen patch beschikbaar. Sommige beheerders hebben hun apparaten uit voorzorg offline gehaald.

NetScaler ADC en Gateway bevinden zich aan de rand van bedrijfsnetwerken en verzorgen VPN-toegang, load balancing en gebruikersauthenticatie. De nieuwe kwetsbaarheden verschillen van de eerder in augustus gepatchte authenticatie-omzeilingsfout CVE-2026-19490, die op 9 september door CISA werd toegevoegd aan de lijst van bekende misbruikte kwetsbaarheden. watchTowr benadrukt dat deze nieuwe fouten nog niet zijn gepatcht, terwijl er sinds 19 augustus wel een fix bestaat voor de bypass.

Citrix heeft nog niet aangegeven of apparaten met builds van augustus (14.1-73.32 en 13.1-63.21) of nieuwere versies getroffen zijn. watchTowr reageerde op geruchten over meerdere onbehandelde NetScaler RCE-kwetsbaarheden en bevestigde dat de informatie betrouwbaar is. De kwetsbaarheden werden ontdekt tijdens forensisch onderzoek en worden al misbruikt voordat er een patch beschikbaar was. Verdere vragen werden doorverwezen naar Citrix.

Er is geen bewijs gepubliceerd, geen slachtoffers genoemd en het is onduidelijk wie het forensisch onderzoek uitvoerde. In augustus toonde watchTowr aan dat een eerder door Citrix in juni gepatchte NetScaler heap overflow alsnog kon worden gebruikt voor remote code execution, zie hun analyse. Op Reddit adviseerden beheerders op dezelfde dag om NetScaler-apparaten direct uit te schakelen, zonder details te geven over de bron van deze waarschuwing.

Zonder officiële bulletin is er geen workaround en zijn er geen indicators of compromise bekendgemaakt. Totdat er een patch beschikbaar is, moeten organisaties beslissen of ze hun NetScaler online houden, isoleren of uitschakelen, en of ze de apparaten als mogelijk gecompromitteerd beschouwen. Omdat de exploitatie plaatsvond voordat een patch bestond, kan het installeren van een fix niet garanderen dat een aanvaller niet eerder toegang heeft gekregen.

Na een vergelijkbare NetScaler zero-day exploitatie in 2025 bij Nederlandse organisaties adviseerde het Nationaal Cyber Security Centrum (NCSC) dat alleen updaten onvoldoende is, omdat een aanvaller toegang kan behouden. Het NCSC raadde aan om hun checkscripts te gebruiken, die zoeken naar sporen van compromittering. Deze scripts zijn beschikbaar voor live-apparaten, core dumps en volledige NetScaler images, maar bieden geen garantie op effectiviteit, zoals beschreven in de README van het NCSC.

De bestaande richtlijnen van Citrix bij een vermoeden van compromittering adviseren het veiligstellen van bewijs, het isoleren van het apparaat, het wijzigen van alle service-accounts en gebruikerswachtwoorden, het intrekken van certificaten en het uitschakelen van de managementinterface voor internettoegang. Volgens Citrix mag de NetScaler Management Services nooit direct via het publieke internet bereikbaar zijn.