image

Staatssecretaris: Rijksoverheid mogelijk gehackt via Citrix-lekken

woensdag 30 september 2026, 13:46 door Redactie, 7 reacties

Meerdere Rijksoverheidspartijen zijn mogelijk gehackt via kwetsbaarheden in Citrix NetScaler, zo heeft staatssecretaris Van der Burg van Binnenlandse Zaken in een brief aan de Tweede Kamer laten weten. "Citrix wordt bij de rijksoverheid breed gebruikt. Een inbraak op Citrix kan daarom grote impact hebben", aldus de bewindsman. Op 27 september kwam Citrix met beveiligingsupdates voor verschillende kwetsbaarheden in NetScaler ADC en NetScaler Gateway, waaronder twee beveiligingslekken (CVE-2026-88771 en CVE-2026-88772) waar aanvallers al actief misbruik van maakten.

Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. Misbruik van CVE-2026-88771 en CVE-2026-88772 zou al weken plaatsvinden. Via de beveiligingslekken installeren de aanvallers een webshell om toegang tot het gecompromitteerde Citrix-systeem te behouden en verdere aanvallen uit te voeren.

Door middel van de twee kwetsbaarheden kunnen ongeauthenticeerde aanvallers kwetsbare Citrix-systemen op afstand overnemen. Gisteren meldde Google dat misbruik van CVE-2026-88772 al zeker sinds begin september plaatsvindt en dat Citrix-systemen van overheidsinstanties, financiële dienstverleners, techbedrijven, onderwijsinstellingen en juridische en professionele dienstverleners in Europa en de Verenigde Staten zeer waarschijnlijk zijn gehackt.

Naar aanleiding van de kwetsbaarheden gaf het Nationaal Cyber Security Centrum (NCSC) het advies aan overheidsinstanties om Citrix-voorzieningen uit voorzorg af te koppelen van het internet. "De Citrix-voorzieningen zijn nog niet in alle gevallen weer beschikbaar voor werken op afstand. Er wordt momenteel getest of de patch goed werkt en niet zelf leidt tot verstoringen. Daarnaast wordt er sporenonderzoek uitgevoerd. Waakzaamheid is geboden, omdat aanvallers hebben mogelijk de tijd hebben gehad zich in de systemen te nestelen", aldus Van der Burg.

Afsluitend schrijft de staatssecretaris dat CIO Rijk en het NCSC met meerdere Rijksoverheidspartijen in contact staan die mogelijk door de Citrix-kwetsbaarheden zijn getroffen. "Omwille van het onderzoek doe ik hierover geen nadere mededelingen. We houden de situatie nauwgezet in de gaten en monitoren de ontwikkelingen." Het NCSC adviseert organisaties om er rekening mee te houden dat hun Citrix-systemen zijn gehackt als die voor het installeren van de update vanaf het internet toegankelijk waren. Vorig jaar wisten aanvallers via een ander Citrix-lek bij het Openbaar Ministerie in te breken.

Reacties (7)
Gisteren, 14:24 door Anoniem
Goh.

Maar onze gegevens zijn veilig hoor echt waar.
Ondertussen hard doorgaan met digi-drammen.
Gisteren, 15:18 door Anoniem
Volgens Daniel Verlaan (RTL) is Citrix populair bij hackers omdat het de 'digitale voordeur' van een bedrijf is. "Als je binnenkomt via Citrix zit je letterlijk in het netwerk van het bedrijf. Alsof je de deur van een huis openbreekt en daarna de spullen kunt stelen." Tech-expert Bert Hubert uit tegenover BNR zijn zorgen. "Het is eigenlijk, denk ik, de zevende keer in vijf jaar dat dit gebeurt. Dus je zou zo denken dat men langzamerhand denkt: laten we maar wat anders gaan gebruiken."

https://www.rtl.nl/nieuws/binnenland/artikel/5656302/rijksoverheid-onderzoekt-mogelijke-nieuwe-inbraak-citrix
Gisteren, 15:27 door Anoniem
En wanneer waren ze gepatched?
Gisteren, 16:45 door Anoniem
Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...
Gisteren, 17:16 door Anoniem
Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...
Cool, gelukkig hebben VPN's nooit security problemen, en kan je VPN software op ieder device altijd gemakkelijk installeren. Geeft een dit nooit performance problemen.

Echt bizar inderdaad, dat niemand hierop nog nooit gekomen is. Ik kan het echt niet begrijpen.
Gisteren, 18:12 door Anoniem
het woordje MOGELIJK zie je altijd als het om overheids toestanden gaat
MOGELIJK
lachen
mogelijk een teken van cerebrale tekortkomingen
Gisteren, 19:38 door Anoniem
Door Anoniem: Echt bizar dat er nog organisaties bestaan die hun Citrix rechtstreeks aan het internet knuppen. Waarom zou je alle 4,2 miljard IP-adressen inlogpogingen willen laten mogen doen terwijl je al wel weet dat alleen je eigen medewerkers er doorheen gaan komen? Hup, zet je clients eerst in een VPN met een klein aanvalsoppervlakte voordat je ze laat proberen in te loggen. Het heet niet voor niets "defense in depth" ...

De Netscaler is een firewall, proxy, reverse proxy, vpn en applicatie delivery oplossing voor grote bedrijven.
Het is FreeBSD en geen Windows.

Ja, je zou een vpn oplossing er voor kunnen zetten (Microsoft, Cisco, F5, Checkpoint, etc), maar die zijn ook elke maand lek.
Probleem is dat alle die oplossingen veel gebruikt worden en dus gaan hackers op zoek naar lekken.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.