← Alle artikelen

NetScaler: twee lekken misbruikt vóór de patch (27-09-2026)

Gepubliceerd op 2 oktober 2026 · 7 min lezen · CyberNovaLabs.io

Acht kwetsbaarheden, twee al misbruikt voordat er een patch was, en vier nationale autoriteiten die binnen drie dagen alarm slaan. Dit is het deel dat telt voor een mkb-bedrijf dat zijn eigen toegangsapparatuur niet zelf beheert.

Kort

Citrix bracht op 27 september 2026 beveiligingsbulletin CTX697096 uit: acht kwetsbaarheden in NetScaler ADC en NetScaler Gateway, de apparaten die in veel bedrijfsnetwerken de toegang op afstand en het VPN verzorgen[1]. Twee ervan, CVE-2026-88771 en CVE-2026-88772, werden al misbruikt voordat de update er was en hebben elk een CVSS v4.0-score van 9,5[1][2]. Binnen drie dagen gaven de autoriteiten in alle vier landen waar wij werken de waarschuwing door: het NCSC op 27 september, CERT-FR en het Belgische CCB op 28 september, CIRCL en de CSSF in Luxemburg[2][4][5][6][7].

Waarom patchen alleen niet genoeg is

CVE-2026-88771 komt door onvoldoende invoervalidatie: een aanvaller zonder inloggegevens kan op afstand commando's uitvoeren. Citrix stelt uitdrukkelijk dat elke NetScaler ADC- en Gateway-opstelling in de standaardconfiguratie geraakt wordt, zonder dat er een extra functie aan hoeft te staan[1]. CVE-2026-88772 is een geheugenoverloop die leidt tot het uitvoeren van code of tot een denial of service; daarvoor moet DTLS aan staan, wat op een VPN-vServer standaard het geval is[1].

Voor een directeur is niet de score het beslissende gegeven, maar de volgorde: het misbruik kwam eerst, de patch daarna. Een apparaat dat deze week is bijgewerkt, kan vorige week al gekraakt zijn. Daarom vraagt het NCSC om bewijs vast te leggen voordat u patcht — een dump van het volledige RAM-geheugen, een schijfkopie, logging die buiten het apparaat is bewaard — en pas daarna direct de update te installeren en de omgeving te controleren met het scanscript en de indicatoren van compromittering van Citrix[2][3]. Het Luxemburgse CIRCL voegt daaraan toe: bewaar ten minste één maand logging ergens anders dan op het apparaat, en stuur NetScaler-logging doorlopend naar een SIEM, juist zodat die blijft bestaan als het apparaat zelf wordt overgenomen[6].

Versies waarin het lek is gedicht

ProductVeilige versie
NetScaler ADC en Gateway 14.114.1-73.37 of hoger
NetScaler ADC en Gateway 13.113.1-64.23 of hoger
NetScaler ADC 14.1 FIPS14.1-73.37 FIPS of hoger
NetScaler ADC 13.1 FIPS en NDcPP13.1-37.279 of hoger

Versies uit het Citrix-bulletin en CIRCL-rapport TR-100[1][6].

De zes andere lekken, en wat die betekenen

Van de overige zes kwetsbaarheden is geen misbruik gemeld, maar ze wegen mee in de afweging om buiten het gebruikelijke onderhoudsmoment te patchen. Het NCSC geeft ze 7,0 tot 9,3: CVE-2026-88773 (9,3) maakt HTTP request smuggling mogelijk zonder authenticatie, CVE-2026-88774 (7,0) omzeilt een beleidsregel, en CVE-2026-88775 tot CVE-2026-88778 (8,8) betreffen geheugenoverlopen en voorspelbare TCP-sequentienummers[2]. Acht redenen om te upgraden, waarvan twee al tegen echte bedrijven zijn gebruikt.

Raakt dit uw bedrijf? Drie situaties

U beheert zelf een Citrix-apparaat. Dan bent u geraakt, ook als u het nooit zelf hebt ingericht: de standaardconfiguratie is al kwetsbaar[1]. Het CCB adviseert de update met de hoogste prioriteit te installeren, na een test[5].

Uw IT-leverancier beheert er een voor u. Dat is de meest voorkomende situatie bij 20 tot 200 medewerkers: het portaal waarmee uw mensen vanuit huis inloggen is technisch van de leverancier, maar het risico ligt bij u. Eén schriftelijke vraag maakt het duidelijk: "Loopt onze toegang op afstand via een NetScaler ADC of NetScaler Gateway? Zo ja, welke versie staat er nu, en hebt u gezocht naar de door Citrix gepubliceerde indicatoren van compromittering?" Vraag om een gedateerd antwoord en bewaar dat.

U hebt helemaal geen Citrix. Toch bruikbaar: dit voorval meet hoe snel uw leverancier handelt bij apparatuur die aan het internet hangt. Daar is onze beveiligingsvragenlijst voor leveranciers voor bedoeld, met dezelfde reflex die we beschrijven voor ketens in NIS2 Nederland: transport en logistiek.

Wie waarschuwt u, en binnen welke termijn

Gekraakte toegang op afstand leidt bijna altijd naar persoonsgegevens: medewerkers, klanten, sollicitanten. Dan gelden twee regimes tegelijk, met verschillende ontvangers en verschillende klokken.

LandCyberbeveiliging (NIS2)Persoonsgegevens (AVG)
NederlandCyberbeveiligingswet sinds 15 augustus 2026 van kracht: melden bij het CSIRT en de toezichthouder zo snel mogelijk en in ieder geval binnen 24 uur[8]Autoriteit Persoonsgegevens, 72 uur
BelgiëWet van 26 april 2024, CCB als autoriteit: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindrapport binnen één maand[9]GBA / APD, 72 uur
FrankrijkNog geen omzettingswet: het wetsvoorstel Résilience, op 13 maart 2025 ingediend na aanname door de Senaat, staat op 7 oktober 2026 op de agenda van de Assemblée nationale[10]CNIL, 72 uur
LuxemburgWet van 5 mei 2026, ILR als autoriteit: 24 uur, 72 uur, één maand. Financiële sector: de CSSF ziet het uitvoeren van code op afstand zonder authenticatie als een groot ICT-incident, te melden op grond van circulaire 25/893 of 24/847[7]CNPD, 72 uur

De 72 uur van de AVG begint te lopen zodra u van het datalek op de hoogte bent, niet op het moment van de inbraak — dat rekenwerk werken we uit in het datalek bij Jims en de meldplicht voor het mkb. De Franse situatie leest u het best omgekeerd: dat er nog geen NIS2-wet is, haalt niets weg van de AVG-plicht, en niets van wat uw grootzakelijke klanten contractueel al eisen.

Deze week doen

  1. Vraag uw leverancier schriftelijk of een NetScaler ADC of NetScaler Gateway uw toegang op afstand verzorgt, en welke versie er nu draait.
  2. Zo ja: leg bewijs vast (RAM, schijfkopie, logging) vóór elke update, en ga daarna naar 14.1-73.37, 13.1-64.23 of de bijbehorende FIPS-versie[1][2].
  3. Laat het scanscript en de IoC-controles van Citrix lopen en vraag de uitkomst op papier[2][6].
  4. Bij een aanwijzing van compromittering: start uw incidentprocedure, verbreek lopende VPN-sessies en vervang de blootgestelde authenticatiegegevens.
  5. Stel vast wie bij u bevoegd is om bij de autoriteit te melden, en binnen welke termijn. Regel dat vóór een incident, niet tijdens.
  6. Zet logging van het apparaat door naar externe opslag, zodat er een volgende keer iets te analyseren valt[6].

Bij CyberNovaLabs.io

Wij helpen mkb-bedrijven in Nederland, België, Frankrijk en Luxemburg met het onspectaculaire werk: weten welke apparatuur blootstaat, wie die bijwerkt, en binnen welke termijn de autoriteit op de hoogte moet zijn. Onze ijkpunten per land staan op onze pagina cyberbeveiliging voor het mkb, met de Nederlandse uitwerking op NIS2 in Nederland. Wilt u uw toegang op afstand en uw leveranciersketen doorlopen, plan dan een half uur met ons.

Bronnen

  1. Citrix — Security Bulletin CTX697096, NetScaler ADC et NetScaler Gateway (27/09/2026)
  2. NCSC-NL — Beveiligingsadvies NCSC-2026-0394, versie 1.0.1 (27/09/2026, mis à jour le 30/09/2026)
  3. NCSC-NL — Alerte « Kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway: update nu » (27/09/2026)
  4. CERT-FR — Alerte CERTFR-2026-ALE-011, multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28/09/2026)
  5. CCB (Belgique) — Warning: Citrix NetScaler ADC & NetScaler Gateway RCE Vulnerabilities Actively Exploited as Zero-Days, Patch Immediately! (septembre 2026)
  6. CIRCL (Luxembourg) — Rapport TR-100, Multiple Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway, version 1.0 (27/09/2026)
  7. CSSF (Luxembourg) — Multiple Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway (28/09/2026)
  8. NCSC-NL — Cyberbeveiligingswet, en vigueur depuis le 15 août 2026
  9. CCB (Belgique) — Guide sur les notifications NIS2, version 08.2025
  10. Assemblée nationale — Dossier législatif, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen