Blog · Beveiliging

NCSC waarschuwt voor actief misbruikte Citrix NetScaler-lekken

30 september 2026 · 4 min lezen · Nannings365 B.V.

Het NCSC waarschuwt organisaties met Citrix NetScaler ADC of Gateway: twee kwetsbaarheden worden al actief misbruikt. Lees wat u nu moet doen.

Uw VPN-toegang kan op dit moment al open staan

Stel dat uw medewerkers thuis of onderweg inloggen op het bedrijfsnetwerk via een Citrix-oplossing. Dan is de kans groot dat daar een NetScaler-apparaat tussen zit, het onderdeel dat die verbinding beveiligt en regelt. Precies dat onderdeel staat sinds eind september 2026 in de schijnwerpers, en niet om een goede reden.

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt met de hoogste prioriteit voor kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway (advisory NCSC-2026-0394). Twee van de gevonden lekken worden op dit moment al actief misbruikt door aanvallers. Dat betekent dat dit geen theoretisch risico is, maar een aanval die nu al plaatsvindt.

Wat er precies mis is

De eerste kwetsbaarheid (CVE-2026-88771) komt door onvoldoende controle op binnenkomende gegevens. Een aanvaller heeft geen inloggegevens nodig en kan op afstand willekeurige commando's uitvoeren op het apparaat. Volgens Citrix zelf is elke NetScaler-installatie hier gevoelig voor, zonder dat er iets bijzonders geconfigureerd hoeft te zijn.

De tweede kwetsbaarheid (CVE-2026-88772) zit in het geheugenbeheer en kan leiden tot volledige overname of tot uitval van de dienst. Dit lek werkt via DTLS, een instelling die standaard aanstaat op vpn-virtuele servers. Wie een NetScaler gebruikt voor externe toegang, gebruikt die instelling dus vrijwel zeker al.

Het gaat om de versies NetScaler ADC en Gateway 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23, plus de bijbehorende FIPS- en NDcPP-varianten. Ook hybride implementaties van Secure Private Access die op NetScaler draaien, vallen onder deze waarschuwing.

Waarom dit voor meer organisaties speelt dan u denkt

NetScaler wordt breed ingezet, juist door organisaties die veel met extern werken te maken hebben. Denk aan zorginstellingen met toegang op afstand tot patiëntsystemen, overheidsorganisaties met gevoelige dossiers, en het mkb waarvan medewerkers vanaf huis of bij de klant inloggen op de bedrijfsomgeving.

De ernst van de twee actief misbruikte lekken, beide met een CVSS-score van 9,5, rechtvaardigt dat organisaties dit nu met voorrang oppakken, ook al voelt dat als een onderbreking van de dagelijkse gang van zaken.

Voor een kleinere organisatie voelt zo'n prioriteit misschien overdreven. Toch is het risico voor het mkb niet kleiner. Een aanvaller die eenmaal binnen is via de vpn-toegang, komt zo bij e-mail, bestanden en klantgegevens. De grootte van de organisatie speelt daarbij geen rol, want een NetScaler die aan het internet hangt is voor een aanvaller net zo interessant bij een bedrijf van tien medewerkers als bij een ziekenhuis.

Wat dit extra lastig maakt, is dat een aanvaller met deze twee lekken geen wachtwoord of inlogpoging nodig heeft. Klassieke signalen zoals mislukte inlogpogingen of verdachte accounts blijven dus uit. Dat maakt het voor een organisatie zonder gespecialiseerde monitoring vrijwel onmogelijk om zelf te zien of er al is ingebroken.

Wat het NCSC adviseert, en wat u nu kunt doen

Het NCSC adviseert om de beschikbare beveiligingsupdates met spoed te installeren. Er is echter een belangrijke stap die daaraan voorafgaat: omdat de lekken al actief zijn misbruikt, is het verstandig om eerst relevante logging en een geheugendump (memory dump) veilig te stellen. Zo blijft er bewijsmateriaal beschikbaar mocht blijken dat een systeem al eerder is binnengedrongen, ook als de update dat voortaan voorkomt.

Concreet betekent dit voor een organisatie met NetScaler ADC of Gateway:

  1. Controleer welke versie op uw NetScaler-apparaten draait.
  2. Leg logging en een geheugendump vast voordat u update installeert, zeker als het apparaat toegankelijk was vanaf het internet.
  3. Installeer de update van Citrix naar de genoemde versies of hoger.
  4. Ga na of er tekenen zijn van eerder misbruik, ook na het patchen.
  5. Herhaal deze controle bij elke volgende advisory over apparatuur die aan het internet hangt.

Wij snappen dat het lastig is om dit soort waarschuwingen bij te houden naast de dagelijkse praktijk. De meeste organisaties hebben geen team dat de hele dag advisory's van het NCSC volgt, en dat hoeft ook niet als iemand anders die controle voor u overneemt. Daar zit precies de valkuil: een update die blijft liggen, is een openstaande deur, en een aanvaller hoeft maar één keer die deur te vinden.

Wacht niet tot het te laat is

Een lek dat al actief wordt misbruikt, wacht niet op uw planning. Wij helpen u graag met een gratis beveiligingscheck, zodat u weet of uw systemen up-to-date en beveiligd zijn en waar u eventueel actie moet ondernemen. Neem contact met ons op via info@nannings365.nl of kijk op onze dienstenpagina.

Bron: NCSC-advisory NCSC-2026-0394

Vragen over dit onderwerp?

Nannings365 zit in Hoorn en helpt bedrijven in West-Friesland en Noord-Holland met ICT-beheer en beveiliging.

Neem contact op