Aanvallers maken al zeker sinds begin september misbruik van een kritieke kwetsbaarheid in Citrix NetScaler ADC en NetScaler Gateway waarvoor op 27 september beveiligingsupdates verschenen, zo meldt Google. Het Nationaal Cyber Security Centrum (NCSC) adviseert organisaties om rekening te houden met een gehackt Citrix-systeem als dat voor het installeren van de update vanaf het internet toegankelijk was.
Citrix kwam op 27 september met beveiligingsupdates voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway, waaronder twee beveiligingslekken (CVE-2026-88771 en CVE-2026-88772) waar aanvallers al actief misbruik van maakten. Via de twee kwetsbaarheden kunnen ongeauthenticeerde aanvallers kwetsbare Citrix-systemen op afstand overnemen. Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven.
Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. Misbruik van CVE-2026-88771 en CVE-2026-88772 zou al weken plaatsvinden. Via de beveiligingslekken installeren de aanvallers een webshell om toegang tot het gecompromitteerde Citrix-systeem te behouden en verdere aanvallen uit te voeren, lieten CERT Europe en cybersecuritybedrijf Greynoise eerder weten.
In een nieuwe analyse meldt Google dat misbruik van CVE-2026-88772 al zeker sinds begin september plaatsvindt en dat Citrix-systemen van overheidsinstanties, financiële dienstverleners, techbedrijven, onderwijsinstellingen en juridische en professionele dienstverleners in Europa en de Verenigde Staten zeer waarschijnlijk zijn gehackt. Ook Google stelt dat de aanvallers webshells installeren om het achterliggende netwerk aan te vallen en credentials te stelen. Verder laat het techbedrijf weten dat de aanvalscampagne aantoont dat edge devices, zoals vpn's en firewalls, een doelwit van aanvallers blijven om toegang tot de netwerken van organisaties te krijgen.
Citrix heeft inmiddels verschillende scripts beschikbaar gesteld waarmee organisaties kunnen kijken of hun systemen zijn gehackt. "Vanwege het bevestigde misbruik van de kwetsbaarheden met kenmerk CVE-2026-88771 en CVE-2026-88772 wordt geadviseerd om bij systemen die vóór het installeren van de update vanaf het internet toegankelijk waren, rekening te houden met mogelijke eerdere compromittatie", aldus het NCSC. Dat adviseert organisaties ook om relevante logging en een memory dump veilig te stellen, zodat mogelijk forensisch bewijsmateriaal beschikbaar blijft voor onderzoek naar eerder misbruik.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.