Waarschuwing: twee ongepatchte Citrix NetScaler RCE Zero-Days onder actieve exploitatie

Twee nieuwe, niet-gepatchte zero-day-kwetsbaarheden in Citrix NetScaler ADC- en NetScaler Gateway-appliances die het uitvoeren van code op afstand mogelijk maken, worden actief misbruikt in het wild, zei beveiligingsbedrijf watchTowr op 26 september.

Citrix heeft de fouten niet bevestigd of een oplossing gepubliceerd. Sommige beheerders zeggen dat ze apparaten offline hebben gehaald in plaats van te wachten tot er een beschikbaar is.

NetScaler ADC en NetScaler Gateway bevinden zich aan de rand van bedrijfsnetwerken, waar ze VPN- en externe toegang, taakverdeling en gebruikersauthenticatie verzorgen.

De nieuwe fouten zijn niet de authenticatie-bypass, CVE-2026-19490, die Citrix op 19 augustus heeft opgelost en die CISA op 9 september heeft toegevoegd aan de catalogus met bekende uitgebuite kwetsbaarheden.

watchTowr beschreef de nieuwe fouten als ongepatcht, en er bestaat sinds 19 augustus een oplossing voor de bypass. Citrix heeft niet gezegd of apparaten op de builds van augustus, 14.1-73.32 en 13.1-63.21, of nieuwere builds, door de nieuwe fouten worden getroffen.

In het eerste bericht van watchTowr op X op 26 september stond dat het reageerde op geruchten over verschillende niet-gepatchte NetScaler RCE-kwetsbaarheden in het wild. “Hoewel details schaars zijn, is de informatie geloofwaardig”, schreef het.

Een vervolgpost om 22:19 UTC gaf een vollediger verhaal: twee kwetsbaarheden, beide uitvoering van code op afstand, beide niet gepatcht, uitgebuit voordat er een oplossing bestond, ontdekt tijdens forensisch onderzoek, en Citrix-communicatie en -patches verwacht begin in de week van 28 september. Het richtte verdere vragen aan Citrix.

Het bedrijf heeft geen bewijsmateriaal gepubliceerd, geen slachtoffers genoemd en niet gezegd wiens forensisch onderzoek de uitbuiting aan het licht heeft gebracht. In augustus bleek dat een NetScaler-heap-overflow die Citrix in juni had gepatcht, kon worden gebruikt voor het uitvoeren van code op afstand.

Rapporten over shutdown-adviezen verschenen dezelfde dag op Reddit. Een beheerder die op r/Citrix postte, schreef dat het beveiligingsteam van hun IT-leverancier had gebeld om te adviseren hun NetScalers onmiddellijk uit te schakelen, zonder details te geven. Anderen in de draad zeiden dat hun organisaties hetzelfde hadden gedaan.

De bron van de waarschuwing van de leveranciers is niet vastgesteld. Zonder bulletin is er geen oplossing voor de leverancier en zijn er geen indicaties van compromissen voor de nieuwe tekortkomingen gepubliceerd. Totdat er een oplossing komt, is de beslissing voor iedereen die een NetScaler gebruikt, of hij deze online houdt, isoleert of uitschakelt, en of hij deze als al gecompromitteerd beschouwt.

Omdat de uitbuiting, zoals watchTowr het beschrijft, plaatsvond voordat er een oplossing bestond, zal het installeren van de oplossing een operator niet vertellen of een aanvaller als eerste binnenkwam.

In 2025, nadat een NetScaler-fout werd uitgebuit als een zero-day tegen Nederlandse organisaties, zei het Nederlandse Nationale Cyber ​​Security Centrum dat updaten alleen het risico niet wegnam, omdat een aanvaller de toegang kon behouden die vóór de patch was verkregen, en vertelde het beheerders om de controlescripts uit te voeren.

De bestaande richtlijnen van Citrix voor een vermoedelijk NetScaler-compromis luiden als volgt:

  • Bewaar eerst het bewijsmateriaal: een momentopname van een VPX-instantie, de logbestanden op externe syslog-servers en de NetScaler Console, een technische ondersteuningsbundel en een kerndump van de pakketengine.
  • Isoleer het apparaat van het netwerk.
  • Wijzig elk wachtwoord en geheim van elk serviceaccount dat erop is opgeslagen, reset de wachtwoorden van gebruikers die zich via het account hebben aangemeld en trek de certificaten en privésleutels ervan in.
  • Houd de beheerinterface buiten het internet. “De NetScaler Management Services mogen nooit worden blootgesteld aan het openbare internet”, aldus de richtlijn.

De 2025-controlescripts van het Nederlandse bureau, die betrekking hebben op een live-apparaat, core-dumps en volledige NetScaler-images, zijn een andere optie, met limieten.

De README voor het live-appliance-script zegt dat het zoekt naar bestanden die op een compromis duiden, niet specifiek is voor één kwetsbaarheid en geen garantie biedt voor de effectiviteit. De code is voor het laatst bijgewerkt in september 2025.

Welke versies van NetScaler een oplossing zouden krijgen, is ook open. NetScaler 13.1 bereikte op 15 september het einde van het onderhoud volgens het releaseschema van Citrix, en Citrix heeft niet gezegd of het er een zal krijgen.

Citrix had vanaf zondagochtend niets gepubliceerd over de nieuwe fouten. The Hacker News heeft Cloud Software Group, het bedrijf dat eigenaar is van Citrix en NetScaler, en watchTowr om commentaar gevraagd.

Thijs Van der Does