Cybersecurity

Citrix waarschuwt: patch NetScaler-lekken direct

20 augustus 2026 14:14 ⏱ 2 minuten leestijd Bron: www.bleepingcomputer.com
NetScaler-lekken Citrix waarschuwt: patch NetScaler-lekken direct

Citrix waarschuwt beheerders en vraagt om de nieuwe NetScaler-lekken direct te patchen. De kwetsbaarheden raken NetScaler Gateway, de oplossing voor veilige toegang op afstand, en de NetScaler ADC-netwerkapparaten. Het zwaarste lek draagt het kenmerk CVE-2026-19490. Aanvallers zonder account kunnen daarmee de authenticatie omzeilen. Dat lukt als het apparaat draait als AAA virtual server of als Gateway. Denk aan SSL VPN, ICA Proxy, CVPN en RDP Proxy. De precieze impact hangt af van de firmwareversie en van een ingestelde SAML Action.

Beheerders controleren hun configuratie op de tekst ‘add authentication samlAction’ en op de regels voor auth- en vpn-vservers. Zo zien ze snel of hun apparaat risico loopt. Het tweede lek, CVE-2026-19489, is een geheugenoverloop met een hoge risicoscore. Aanvallers kunnen het apparaat op afstand platleggen met een denial-of-service-aanval. Daarvoor moet SIP ALG aanstaan binnen een grote NAT-groep. De string ‘add lsn group…sipalg’ in de configuratie verraadt dat risico. Beide lekken vragen dus om een specifieke instelling.

Citrix adviseert een upgrade naar versie 14.1-73.32, 13.1-63.21 of de bijbehorende FIPS- en NDcPP-builds. Ook SecurAccess ZTNA Hybrid met eigen NetScaler-instanties valt onder het advies. Het bedrijf roept klanten op om het officiële beveiligingsbulletin te lezen en hun installaties te beoordelen. Wie een oudere build draait, blijft kwetsbaar tot de upgrade klaar is.

Misbruik is nog niet gemeld. Toch is haast verstandig. In maart waarschuwde Citrix ook voor twee lekken. Aanvallers misbruikten die binnen enkele dagen. CISA zette CVE-2026-3055 op 30 maart op de lijst met bekende misbruikte kwetsbaarheden. Federale diensten kregen drie dagen om te patchen. De afgelopen vijf jaar merkte CISA 22 Citrix-lekken aan als actief misbruikt. Zes daarvan speelden ook een rol bij ransomware. ShadowServer telt nu ruim 22.000 NetScaler ADC-systemen en bijna 1.800 Gateway-systemen online. De organisatie meldt niet hoeveel van die systemen echt kwetsbaar zijn. Beheerders doen er dus goed aan zelf hun configuratie te controleren.

Meer over Cybersecurity