image_01.png

NetScaler-kwetsbaarheden CVE-2026-88771 en -88772: wat september 2026 ons leert

Leestijd: min.

Twee actief misbruikte kwetsbaarheden in Citrix NetScaler ADC en Gateway sloten een zware septembermaand af. Die begon al met Windows-updates die Remote Desktop Services onderuit haalden. In deze blog kijk ik terug op wat er gebeurde, en vooral vooruit: wat betekent dit voor hoe we onze omgevingen beveiligen?

Direct doen

Beheer je een NetScaler ADC of NetScaler Gateway? Dan zijn dit je eerste stappen:

  1. Update direct naar 14.1-73.37 of 13.1-64.23 (of hoger). Beide CVE's worden actief misbruikt.
  2. Lees het bulletin CTX697096 voor de getroffen versies en eventuele workarounds als je niet direct kunt patchen.
  3. Draai na het patchen een IoC-check. Een patch dicht het lek, maar haalt een aanvaller die al binnen is er niet uit.
  4. Schakel bij twijfel incident response in. Vind je sporen van misbruik, behandel het dan als incident en niet als onderhoudstaak.
image_02.png

Wat er gebeurde

Microsoft en RDS. De septemberupdates van Microsoft maakten Remote Desktop Services instabiel. RDP-verbindingen faalden, gebruikers konden niet inloggen en servers reageerden niet meer. Op 14 september bracht Microsoft out-of-band (OOB) noodupdates uit om dit te herstellen.

Citrix NetScaler. Op 27 september publiceerde Citrix een security bulletin met acht CVE's voor NetScaler ADC en NetScaler Gateway. Twee daarvan worden actief misbruikt:

CVE CVSS Impact Wat maakt het gevaarlijk
CVE-2026-88771 9.5 Remote code execution Raakt standaardconfiguraties
CVE-2026-88772 9.5 Remote code execution Werkt via DTLS, dat standaard aan staat op VPN

Het advies: update zo snel mogelijk naar 14.1-73.37 of 13.1-64.23 (of hoger).

image_03.png

De frustratie is begrijpelijk

De afgelopen dagen hoorden we veel emotionele reacties richting Citrix. Ook wij hebben het druk gehad met deze CVE's. Wat opvalt, is vooral de frustratie over onzekerheid: is alles wel veilig? De exploits waren er immers eerder dan de patch.

Daar komt het extra werk bij. Alle appliances patchen. Het zoveelste Indicators of Compromise (IoC)-script draaien en interpreteren. En dan de vraag van het management of je 100% zeker kunt zeggen dat er niet is ingebroken.

Dat kun je eigenlijk nooit. En juist omdat je die zekerheid niet kunt geven, slaat de paniek toe zodra het RTL-nieuws bericht over een officiële brief aan de Tweede Kamer. Dit zijn de minder leuke dagen als Citrix-consultant. De wrok richting Citrix is begrijpelijk, maar komt vaak voort uit emotie en is soms kort door de bocht.

 

Toch even relativeren

Het is niet in het belang van Citrix dat klanten gehackt worden, en ze stoppen er niet bewust zero-days in. Ieder softwareproduct bevat kwetsbaarheden, ook dat van Citrix.

Internet-facing producten van Citrix, F5, Palo Alto, Fortinet, Omnissa en vele anderen worden door enorm veel organisaties gebruikt. Voor aanvallers zijn het aantrekkelijke doelwitten: een directe route naar het bedrijfsnetwerk. Hoe groter het marktaandeel, hoe meer het loont om er een zero-day in te vinden.

Tel daarbij op dat we steeds vaker lezen over hybride oorlogsvoering, met aanvallen die door statelijke actoren worden uitgevoerd en gefinancierd. Die hebben tijd, geld en geduld.

image_04.png

AI verandert het kat-en-muisspel

In het nieuws lezen we over AI-agents van onder meer Anthropic, OpenAI en Google die zelfstandig kwetsbaarheden vinden en uitbuiten. Anthropic stelde Claude Mythos Preview vanwege de sterke cybersecurity-capaciteiten aanvankelijk alleen beschikbaar aan een selecte groep verdedigers. Het kat-en-muisspel tussen zero-days vinden en patchen krijgt daarmee een nieuwe dimensie.

Ik verwacht dat internet-facing producten met behulp van AI sneller worden aangevallen dan we gewend zijn. Wat we nu met NetScaler meemaken, gaan we vaker zien, en niet alleen bij Citrix. Daarom moeten we met een andere blik naar dit probleem kijken. Ik zie drie perspectieven.

1. Een vendor die patcht, neemt je serieus
Het is juist goed als een vendor regelmatig patches uitbrengt. Ook als het proces eromheen nog niet perfect is, laat het zien dat de vendor serieus werk maakt van het beschermen van klanten.

Vergelijk het met het echte leven: wie zich nooit kwetsbaar opstelt, bouwt geen echte verbinding op. Een security bulletin zegt eigenlijk: "Hier ben ik kwetsbaar, en zo los je het op." Veel enger vind ik een internet-facing product waar bijna nooit een patch voor verschijnt. Een product zonder zero-days bestaat niet.

2. AI zorgt voor meer fixes, in een hoger tempo
Nu software met AI wordt doorgelicht op kwetsbaarheden, bevat elke update veel meer fixes dan we gewend zijn. Microsoft loste in september een recordaantal van 974 kwetsbaarheden op; de laatste NetScaler-build bevat 8 security fixes.

Dat tempo gaat alleen maar omhoog. Alleen op tijd patchen is dan niet meer genoeg. En overstappen naar een ander product omdat Citrix "te veel CVE's heeft" lost niets op: dat product wordt net zo goed door AI-agents onder vuur genomen. We moeten onze beveiliging anders inrichten.

3. Security en stabiliteit gaan botsen
Als er zoveel fixes tegelijk uitkomen, kan een vendor onmogelijk elk klantscenario grondig regressietesten. Dat zagen we deze maand al met de RDS-problemen na de Microsoft-updates.

Zo ontstaat een spanningsveld. Een actief misbruikte CVE vraagt om direct patchen; diezelfde patch kan functionaliteit breken. Vanuit security moet de update erop, vanuit functionaliteit liever niet. Die afweging gaan we vaker moeten maken.

Tot slot: voorbereid zijn op de volgende

September was zwaar, maar vooral een voorproefje. De vraag is niet óf de volgende kritieke kwetsbaarheid komt, maar hoe snel, en hoe goed je erop voorbereid bent.

Dat vraagt om een paar vaste ingrediënten:

  • Snel kunnen patchen: een vast, geoefend proces voor je internet-facing appliances, zodat een kritieke update binnen uren in productie staat in plaats van dagen.
  • Kunnen testen én terugrollen: een acceptatieomgeving of testring, en een rollbackplan voor als een patch iets breekt.
  • Weten waar je naar moet kijken: IoC-scripts draaien is één ding, de uitkomst goed interpreteren is iets anders.
  • Je aanvalsoppervlak klein houden: alleen aanzetten en publiceren wat echt nodig is.

Wil je weten hoe jouw NetScaler-omgeving ervoor staat, of liever het patchen en monitoren uit handen geven? Met onze Managed ADC-dienst nemen we dat werk over, zodat jij niet bij elk security bulletin opnieuw hoeft te schakelen. Neem contact met ons op.

En we zijn benieuwd: hoe gaan jullie hiermee om?

Meer nieuws
Wil je meer weten? We horen graag van je!

Wordt het technisch ingewikkeld? Dan staan De Technische Jongens voor je klaar.

Klaar om jouw IT infrastructuur naar een hoger niveau te tillen? Neem contact op