Het Nationaal Cyber Security Center slaat alarm over acht nieuwe kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway. Het gaat om een aantal kritieke lekken. Citrix heeft beveiligingsupdates uitgebracht, maar twee lekken worden inmiddels actief misbruikt op systemen. Ook hebben partijen in de zorg en overheid uit voorzorg systemen afgesloten.
Het eerste lek betreft onvoldoende invoervalidatie waardoor een niet‑geauthenticeerde aanvaller op afstand willekeurige commando’s kan uitvoeren. Volgens Citrix zijn alle NetScaler‑deployments getroffen en is geen specifieke configuratie nodig voor misbruik.
Het tweede lek is een memory overflow die kan leiden tot remote code execution (rce), waarbij een aanvaller op afstand eigen code kan uitvoeren, of denial‑of‑service (dos), het platleggen of verstoren van een dienst. Misbruik is mogelijk wanneer datagram transport layer security (dtls) is ingeschakeld. Dtls is een protocol dat versleutelde communicatie mogelijk maakt over datagramverbindingen zoals UDP en is standaard actief op een virtual private network (vpn)‑virtual server. Ook dit lek wordt volgens het NCSC al actief misbruikt op NetScaler‑systemen.
Kwetsbaar zijn onder meer NetScaler ADC en Gateway 14.1 vóór 14.1‑73.37, versie 13.1 vóór 13.1‑64.23, en diverse FIPS/NDcPP‑varianten. Ook Secure Private Access‑hybride implementaties die NetScaler‑instances gebruiken zijn geraakt.
Het NCSC adviseert organisaties om de updates met spoed te installeren. Omdat twee kwetsbaarheden al actief worden misbruikt, raadt het centrum aan om vóór het patchen relevante logging en een memory dump veilig te stellen. Dat kan cruciaal zijn voor onderzoek naar mogelijke eerdere compromittatie. Het installeren van de update voorkomt nieuw misbruik, maar sluit eerdere inbreuken niet uit.
Ziekenhuizen en overheid getroffen
BNR meldde zondagavond dat meerdere ziekenhuizen en zorginstellingen hun Citrix-systemen uit voorzorg uit de lucht haalden waardoor patiënten niet bij hun gegevens konden. Ook zijn er problemen bij overheden, meldt NOS
Eind 2025 kampte het Openbaar Ministerie met een groot Citrix-lek. Dat had een grote impact op de rechstketen en er werd een groot onderzoek aangekondigd.

