Citrix NetScaler ADC en Gateway (CVE-2026-88771)
CVE-2026-88771CWE-20OWASP A03:2021CVSS 9.8Bijgewerkt 1 oktober 20263 min leestijd
CVE-2026-88771 is een command injection in Citrix NetScaler ADC en NetScaler Gateway. Tekst die een aanvaller in de eigen logbestanden van het apparaat weet te krijgen, wordt later als shellcommando uitgevoerd, als root en zonder in te loggen. Het werkt in de standaardconfiguratie. Aanvallers misbruikten de fout al weken vóór de patch van 27 september 2026, dus ook een gepatcht apparaat kan gecompromitteerd zijn.
- Kwetsbaar
- NetScaler ADC en Gateway 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23; ADC FIPS vóór 14.1-73.37 FIPS; ADC FIPS en NDcPP vóór 13.1-37.279
- Gepatcht in
- 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS en 13.1-37.279 (FIPS en NDcPP) of hoger
- Actief misbruikt
- ja
Op zondag 27 september 2026 dichtte Citrix acht kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Twee daarvan werden al misbruikt, en bij sommige netwerken zaten aanvallers op dat moment al ruim drie weken binnen. Voor CVE-2026-88771 is niets meer nodig dan een bereikbaar apparaat.
Wat is CVE-2026-88771
NetScaler ADC en Gateway staan vaak vooraan in het netwerk: ze regelen de VPN- en applicatietoegang van medewerkers. CVE-2026-88771 is een command injection in een onderhoudsscript. Zoals CERT-EU uitzocht, doorzoekt het script ns_monuploadd_err.pl periodiek de logs van het apparaat op een specifieke foutmelding en plakt het een deel van de gevonden regel zonder aanhalingstekens in een shellcommando. Die regel kan een aanvaller zelf schrijven: een inlogpoging met een gemanipuleerde gebruikersnaam belandt in de log als precies die foutmelding, gevolgd door shellcommando’s. De volgende keer dat het script draait, worden ze als root uitgevoerd.
Citrix rubriceert de fout als onvoldoende invoervalidatie (CWE-20) en publiceert alleen een CVSS v4.0-score van 9.5. NVD komt volgens CVSS v3.1 op 9.8.
Wat de aanvallers deden
Volgens eSentire werd de fout al vanaf 5 september als zero-day misbruikt. De aanvallers zetten er PHP mee aan op het apparaat en plaatsten een webshell die vanaf het internet bereikbaar was. Bij één inbraak die eSentire onderzocht, was de webshell vanaf die dag in gebruik, met aanwijzingen dat er data werd weggesluisd. Daarna opende de aanvaller sessies op interne virtuele desktops.
De begeleidende fout CVE-2026-88772, een memory overflow in de verwerking van DTLS, werd in dezelfde periode misbruikt. Mandiant en Google Threat Intelligence Group schrijven het misbruik daarvan sinds begin september toe aan vermoedelijk statelijke actoren, zonder een groep te noemen. Onderzoeker Kevin Beaumont meldde op 28 september meer dan 100 getroffen organisaties te volgen. Op 1 oktober 2026 gaat het misbruik nog door.
In Europa kwam CERT-EU de fout op het spoor nadat de Europese Rekenkamer en de Europese Centrale Bank de verzoeken van de aanvallers in hun logs hadden gevonden. Het Duitse BSI waarschuwt met niveau 3 (oranje) en telt alleen al in Duitsland enkele duizenden kwetsbare apparaten. De Rijksoverheid koppelde uit voorzorg Citrix-omgevingen los van het internet.
Een logbestand is ook invoer
Logbestanden voelen intern en betrouwbaar, en precies daar zit de fout. Bijna alles in een log is ooit door iemand anders ingevoerd: een gebruikersnaam, een URL, een User-Agent. Code die een logregel aan een shell voert, heeft een command injection met één tussenstap. Volgens de analyse van watchTowr leest het gepatchte script de log nu in Perl uit, accepteert het alleen een strikt patroon en start het het commando zonder shell.
En net als bij Citrix Bleed geldt: bij apparatuur aan de rand van het netwerk sluit een patch de deur, maar zet hij niemand buiten die al binnen is.
Wat u nu moet doen
- Update naar 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS of 13.1-37.279 (FIPS en NDcPP), of hoger.
- Stel vóór de update logging en een memory dump veilig, zoals het NCSC adviseert, zodat bewijs van eerder misbruik bewaard blijft.
- Controleer op compromittatie met de indicatoren van Citrix en bekijk de logs terug tot begin september. Onbekende bestanden onder /var/netscaler/logon/LogonPoint/custom/ en een gewijzigde httpd.conf zijn sterke signalen.
- Vindt u sporen, volg dan de richtlijnen van Citrix voor gecompromitteerde apparaten: bouw het apparaat opnieuw op in plaats van alleen te patchen, wijzig wachtwoorden en secrets, trek de certificaten op het apparaat in en onderzoek elk systeem waarmee het verbinding had.
Bronnen
- Citrix: NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778support.citrix.com
- NVD: CVE-2026-88771nvd.nist.gov
- CERT-EU: Taking 'execute logging' a bit too literally - CVE-2026-88771cert.europa.eu
- eSentire: Ongoing Exploitation of Citrix NetScaler ADC and NetScaler Gateway Vulnerabilitiesesentire.com
- NCSC-NL: NCSC-2026-0394 Kwetsbaarheden verholpen in NetScaler ADC en NetScaler Gatewayadvisories.ncsc.nl
- BSI: Citrix NetScaler: Systeme werden über ZeroDay-Schwachstellen angegriffenbsi.bund.de
Veelgestelde vragen
Is patchen genoeg?
Nee. De update voorkomt nieuw misbruik, maar volgens het Duitse BSI kunnen eerder geplaatste webshells en configuratiewijzigingen daarna actief blijven. Het NCSC adviseert om vóór de update logging en een memory dump veilig te stellen, en bij elk apparaat dat vanaf het internet bereikbaar was rekening te houden met eerdere compromittatie.
Moet er een bepaalde functie aanstaan?
Nee. Volgens Citrix is elke installatie van NetScaler ADC en Gateway met een kwetsbare versie in de standaardconfiguratie al kwetsbaar. Voor de begeleidende fout CVE-2026-88772 moet DTLS aanstaan, en dat is op een VPN virtual server standaard het geval.
Hoe merk ik of dit bij ons is gebeurd?
Draai de indicators of compromise die Citrix via NetScaler Console beschikbaar stelt. CERT-EU adviseert daarnaast om in de authenticatielogs te zoeken naar de melding 'PPE missed too many heartbeats', naar base64 in User-Agent-strings te kijken en httpd.conf op wijzigingen te controleren. Ga terug tot minstens begin september 2026.
Verwante artikelen
- CVE'sCWE-119A07:2021Citrix Bleed (CVE-2023-4966)Citrix Bleed uitgelegd: hoe aanvallers sessietokens uit NetScaler-geheugen lazen, daarmee MFA omzeilden en waarom patchen alleen niet genoeg was.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.
- KwetsbaarhedenCWE-78A03:2021OS command injectionOS command injection uitgelegd: hoe shell-tekens in een systeemaanroep belanden, wat een aanvaller ermee kan en hoe argumentarrays het voorkomen.
- KwetsbaarhedenCWE-20A04:2021Invoervalidatie ontbreekt op de serverValidatie die alleen in JavaScript gebeurt, is met één direct verzoek te omzeilen. Lees waarom de server elke waarde opnieuw moet controleren.