Kritiek Citrix NetScaler-lek treft Nederlandse ziekenhuizen en overheid
Twee actief misbruikte zero-days in Citrix NetScaler (CVE-2026-88771 en CVE-2026-88772) troffen Nederlandse ziekenhuizen en de overheid. CISA eist een patch voor 30 september.
Twee kritieke zero-day-lekken in Citrix NetScaler ADC en NetScaler Gateway worden sinds eind vorige week actief misbruikt, met directe gevolgen voor Nederlandse ziekenhuizen en de rijksoverheid. Het Nationaal Cyber Security Centrum (NCSC-NL) waarschuwde organisaties in het weekend van 26 en 27 september om hun NetScaler-apparaten offline te halen, nadat duidelijk werd dat aanvallers de kwetsbaarheden al gebruikten om binnen te dringen. Dat melden onder meer BleepingComputer, The Hacker News en DutchNews.nl.
NetScaler-apparaten worden veel gebruikt als toegangspoort tot een bedrijfsnetwerk, bijvoorbeeld voor een VPN-verbinding of om medewerkers op afstand bij interne systemen te laten inloggen. Precies daardoor is dit lek zo ingrijpend: wie de toegangspoort overneemt, staat in potentie direct in het interne netwerk.
Twee lekken, allebei zonder inloggegevens te misbruiken
Het ernstigste lek, geregistreerd als CVE-2026-88771, heeft een CVSS-score van 9,5 op een schaal tot 10. Het gaat om een fout in de manier waarop NetScaler binnenkomende gegevens controleert, waardoor een aanvaller zonder in te loggen eigen commando's op het apparaat kan laten uitvoeren. Het lek treft de standaardconfiguratie van NetScaler ADC en NetScaler Gateway, er hoeft dus geen aparte functie aanstaan om kwetsbaar te zijn.
Het tweede lek, CVE-2026-88772, zit in de verwerking van DTLS-verkeer en kan leiden tot het overnemen van het apparaat of tot een storing. DTLS staat standaard aan bij NetScaler Gateway wanneer die als VPN-server wordt ingezet, waardoor ook dit lek in de praktijk vaak direct van toepassing is.
Citrix bevestigde dat beide kwetsbaarheden al werden misbruikt voordat er een patch beschikbaar was, dus als zero-day. Op 27 september bracht het bedrijf via beveiligingsbulletin CTX697096 reparaties uit, samen met zes aanvullende, minder kritieke lekken in dezelfde producten.
NCSC-NL: volledige controle over de toegangspoort
Volgens NCSC-NL geeft het lek een aanvaller "volledige controle over de gateway, met directe toegang tot het interne bedrijfsnetwerk erachter". Het centrum kreeg vooraf een vertrouwelijke melding en adviseerde organisaties dringend om hun NetScaler-apparaten van internet los te koppelen totdat de update was doorgevoerd.
Dat advies had meteen merkbare gevolgen. Twee ziekenhuizen, Amphia en Elisabeth-TweeSteden, sloten de online toegang tot patiëntdossiers af terwijl de zorg gewoon doorging, meldt DutchNews.nl. Artsen behielden toegang tot de dossiers, patiënten konden ze tijdelijk niet meer online inzien. Ook de rijksoverheid koppelde haar Citrix-omgevingen los van internet, waardoor thuiswerkende ambtenaren niet konden inloggen. Beveiligingsonderzoekers van Shadowserver telden wereldwijd nog altijd zo'n 22.000 NetScaler-apparaten die vanaf internet bereikbaar zijn, waarvan een deel nog niet is bijgewerkt.
Wie voor augustus al patchte, is nu opnieuw kwetsbaar
Opvallend is dat de NetScaler-versies die in augustus een andere, eveneens actief misbruikte kwetsbaarheid verhielpen (CVE-2026-19490), zelf binnen het kwetsbare bereik van dit nieuwe lek vallen. Wie toen keurig bijwerkte naar bijvoorbeeld build 14.1-73.32 of 13.1-63.21, moet nu opnieuw updaten, naar minimaal 14.1-73.37 respectievelijk 13.1-64.23. De Amerikaanse CISA voegde beide nieuwe CVE's toe aan zijn lijst met actief misbruikte kwetsbaarheden en gaf Amerikaanse overheidsinstanties tot en met 30 september de tijd om te patchen.
Wat dit voor jouw bedrijf betekent
De meeste kleinere bedrijven draaien zelf geen Citrix NetScaler, maar grotere zorginstellingen, overheden en organisaties met veel thuiswerkers vaak wel, vaak via een IT-leverancier. Werk je met NetScaler ADC of Gateway, controleer dan nu of het apparaat al is bijgewerkt naar de nieuwste versie uit bulletin CTX697096, ook als je in augustus al patchte. Beheer je dit niet zelf, vraag het dan gewoon na bij je hostingpartij of IT-leverancier: één telefoontje kan voorkomen dat een aanvaller wekenlang ongemerkt in het netwerk zit.
Dit incident laat opnieuw zien hoe snel een lek in randapparatuur kan uitgroeien tot een probleem dat de hele organisatie raakt. Bij onze dienst website-onderhoud en beheer houden we dit soort kritieke meldingen voor klanten in de gaten, zodat updates niet blijven liggen. Twijfel je of jouw hostingomgeving goed is afgeschermd, dan denken we daar graag over mee via onze hosting-dienstverlening. Meer beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.
Bronnen: BleepingComputer, The Hacker News en DutchNews.nl.