image

Amerikaanse overheid krijgt twee dagen om kritiek Citrix-lek te patchen

woensdag 27 augustus 2025, 11:28 door Redactie, 6 reacties
Laatst bijgewerkt: Gisteren, 12:17

Amerikaanse overheidsinstanties moeten een kritieke en actief misbruikte Citrix-kwetsbaarheid uiterlijk mogen hebben gepatcht, zo heeft het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security bepaald. Het Nationaal Cyber Security Centrum (NCSC) verwacht op korte termijn grootschalig misbruik van het beveiligingslek.

Via de kwetsbaarheid, aangeduid als CVE-2025-7775, kan een ongeauthenticeerde aanvaller op afstand code op kwetsbare Citrix-systemen installeren. Gisteren kwam Citrix met beveiligingsupdates, maar misbruik vond al voor het uitkomen van de patches plaats. Het CISA houdt een overzicht bij van actief aangevallen kwetsbaarheden, de Known Exploited Vulnerabilities Catalog. Een "Binding Operational Directive" verplicht federale Amerikaanse overheidsinstanties, zoals ministeries en agentschappen, om kwetsbaarheden op de lijst binnen een bepaalde tijd te patchen.

Normaliter hanteert het CISA een periode van drie weken voor het patchen van actief aangevallen kwetsbaarheden. In het geval van CVE-2025-7775 kwam het cyberagentschap gisterenavond met de opdracht aan overheidsinstanties dat de Citrix-update uiterlijk morgen moet zijn geïnstalleerd. Het installeren van de update maakt een eerdere hack van het systeem niet ongedaan.

Het NCSC adviseert organisaties met klem de update zo spoedig mogelijk te installeren. "De kwetsbare configuratie die door Citrix is aangegeven is dermate veel voorkomend dat het NCSC op korte termijn grootschalig misbruik verwacht." Het NCSC kwam ook met een script waarmee organisaties kunnen controleren of hun Citrix-systeem is gecompromitteerd.

Reacties (6)
Gisteren, 11:50 door Anoniem
Dat is twee dagen te lang.
Wanneer je niet op dinsdag gepatched hebt, dan ben je al gep0wned.
En zelfs DAN is er geen garantie..
Netscaler is de nieuwe pulse secure.
Gisteren, 12:04 door Bitje-scheef
In een aantal opzichten is de VS toch echt een 3e wereld land.
Gisteren, 12:15 door Anoniem
In dit opzicht niet: er wordt centraal een base-line vereist bij overheidsinstanties. Volgens mij hebben we dat in NL nog niet, hooguit aanbevelingen.
Gisteren, 14:21 door Bitje-scheef
Door Anoniem: In dit opzicht niet: er wordt centraal een base-line vereist bij overheidsinstanties. Volgens mij hebben we dat in NL nog niet, hooguit aanbevelingen.

Ja sommige, alleen is niet alles een overheidsinstantie. Of valt onder een ander niveau.
Gisteren, 16:42 door Anoniem
Huh. In Amerika bestaat het hacken van organisaties toch niet meer? Moet dit niet meteen worden kaltgestellt door Trump cs en de directeur van CISA worden vervangen om betere berichten te sturen over een fantastisch veilig cyberlandschap ?
Gisteren, 17:02 door Anoniem
In amerika hebben zo ook FIPS.. maar als je dat doet, kun je je OSPF met MD5 wel vergeten... dus doet niemand er zich aan houden...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.