Direct naar inhoud

Citrix NetScaler ADC en Gateway (CVE-2026-88771)

CVE-2026-88771CWE-20OWASP A03:2021CVSS 9.8Bijgewerkt 1 oktober 20263 min leestijd

CVE-2026-88771 is een command injection in Citrix NetScaler ADC en NetScaler Gateway. Tekst die een aanvaller in de eigen logbestanden van het apparaat weet te krijgen, wordt later als shellcommando uitgevoerd, als root en zonder in te loggen. Het werkt in de standaardconfiguratie. Aanvallers misbruikten de fout al weken vóór de patch van 27 september 2026, dus ook een gepatcht apparaat kan gecompromitteerd zijn.

Kwetsbaar
NetScaler ADC en Gateway 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23; ADC FIPS vóór 14.1-73.37 FIPS; ADC FIPS en NDcPP vóór 13.1-37.279
Gepatcht in
14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS en 13.1-37.279 (FIPS en NDcPP) of hoger
Actief misbruikt
ja

Op zondag 27 september 2026 dichtte Citrix acht kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Twee daarvan werden al misbruikt, en bij sommige netwerken zaten aanvallers op dat moment al ruim drie weken binnen. Voor CVE-2026-88771 is niets meer nodig dan een bereikbaar apparaat.

Wat is CVE-2026-88771

NetScaler ADC en Gateway staan vaak vooraan in het netwerk: ze regelen de VPN- en applicatietoegang van medewerkers. CVE-2026-88771 is een command injection in een onderhoudsscript. Zoals CERT-EU uitzocht, doorzoekt het script ns_monuploadd_err.pl periodiek de logs van het apparaat op een specifieke foutmelding en plakt het een deel van de gevonden regel zonder aanhalingstekens in een shellcommando. Die regel kan een aanvaller zelf schrijven: een inlogpoging met een gemanipuleerde gebruikersnaam belandt in de log als precies die foutmelding, gevolgd door shellcommando’s. De volgende keer dat het script draait, worden ze als root uitgevoerd.

Citrix rubriceert de fout als onvoldoende invoervalidatie (CWE-20) en publiceert alleen een CVSS v4.0-score van 9.5. NVD komt volgens CVSS v3.1 op 9.8.

Wat de aanvallers deden

Volgens eSentire werd de fout al vanaf 5 september als zero-day misbruikt. De aanvallers zetten er PHP mee aan op het apparaat en plaatsten een webshell die vanaf het internet bereikbaar was. Bij één inbraak die eSentire onderzocht, was de webshell vanaf die dag in gebruik, met aanwijzingen dat er data werd weggesluisd. Daarna opende de aanvaller sessies op interne virtuele desktops.

De begeleidende fout CVE-2026-88772, een memory overflow in de verwerking van DTLS, werd in dezelfde periode misbruikt. Mandiant en Google Threat Intelligence Group schrijven het misbruik daarvan sinds begin september toe aan vermoedelijk statelijke actoren, zonder een groep te noemen. Onderzoeker Kevin Beaumont meldde op 28 september meer dan 100 getroffen organisaties te volgen. Op 1 oktober 2026 gaat het misbruik nog door.

In Europa kwam CERT-EU de fout op het spoor nadat de Europese Rekenkamer en de Europese Centrale Bank de verzoeken van de aanvallers in hun logs hadden gevonden. Het Duitse BSI waarschuwt met niveau 3 (oranje) en telt alleen al in Duitsland enkele duizenden kwetsbare apparaten. De Rijksoverheid koppelde uit voorzorg Citrix-omgevingen los van het internet.

Een logbestand is ook invoer

Logbestanden voelen intern en betrouwbaar, en precies daar zit de fout. Bijna alles in een log is ooit door iemand anders ingevoerd: een gebruikersnaam, een URL, een User-Agent. Code die een logregel aan een shell voert, heeft een command injection met één tussenstap. Volgens de analyse van watchTowr leest het gepatchte script de log nu in Perl uit, accepteert het alleen een strikt patroon en start het het commando zonder shell.

En net als bij Citrix Bleed geldt: bij apparatuur aan de rand van het netwerk sluit een patch de deur, maar zet hij niemand buiten die al binnen is.

Wat u nu moet doen

  • Update naar 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS of 13.1-37.279 (FIPS en NDcPP), of hoger.
  • Stel vóór de update logging en een memory dump veilig, zoals het NCSC adviseert, zodat bewijs van eerder misbruik bewaard blijft.
  • Controleer op compromittatie met de indicatoren van Citrix en bekijk de logs terug tot begin september. Onbekende bestanden onder /var/netscaler/logon/LogonPoint/custom/ en een gewijzigde httpd.conf zijn sterke signalen.
  • Vindt u sporen, volg dan de richtlijnen van Citrix voor gecompromitteerde apparaten: bouw het apparaat opnieuw op in plaats van alleen te patchen, wijzig wachtwoorden en secrets, trek de certificaten op het apparaat in en onderzoek elk systeem waarmee het verbinding had.

Bronnen

Veelgestelde vragen

Is patchen genoeg?

Nee. De update voorkomt nieuw misbruik, maar volgens het Duitse BSI kunnen eerder geplaatste webshells en configuratiewijzigingen daarna actief blijven. Het NCSC adviseert om vóór de update logging en een memory dump veilig te stellen, en bij elk apparaat dat vanaf het internet bereikbaar was rekening te houden met eerdere compromittatie.

Moet er een bepaalde functie aanstaan?

Nee. Volgens Citrix is elke installatie van NetScaler ADC en Gateway met een kwetsbare versie in de standaardconfiguratie al kwetsbaar. Voor de begeleidende fout CVE-2026-88772 moet DTLS aanstaan, en dat is op een VPN virtual server standaard het geval.

Hoe merk ik of dit bij ons is gebeurd?

Draai de indicators of compromise die Citrix via NetScaler Console beschikbaar stelt. CERT-EU adviseert daarnaast om in de authenticatielogs te zoeken naar de melding 'PPE missed too many heartbeats', naar base64 in User-Agent-strings te kijken en httpd.conf op wijzigingen te controleren. Ga terug tot minstens begin september 2026.

Verwante artikelen

Druk op / om te zoeken · Esc