
Aanvallers misbruiken kritiek lek in Citrix NetScaler actief
Beveiligingsbedrijf Previdian meldt dat aanvallers actief misbruik maken van een kritiek lek in Citrix NetScaler, geregistreerd als CVE-2026-19490. De kwetsbaarheid maakt het mogelijk om zonder rechten de authenticatie te omzeilen, wanneer het apparaat is geconfigureerd als AAA virtual server of als Gateway voor SSL VPN, ICA Proxy, CVPN of RDP Proxy.
Of een systeem kwetsbaar is, hangt af van de firmwareversie en of SAML Action is ingesteld. Citrix bracht half augustus al een patch uit en riep beheerders toen op om zo snel mogelijk te updaten.
Op 3 september ontving een sensor van Previdian verzoeken die overeenkomen met de bekende proof-of-concept, afkomstig van drie verschillende IP-adressen in Australië, de Verenigde Staten en Duitsland. Onderzoeker Dewhurst laat aan BleepingComputer weten dat dit duidt op pogingen tot misbruik, al is niet bevestigd dat er systemen daadwerkelijk zijn gecompromitteerd.
Ook het Belgische Centre for Cybersecurity waarschuwde vrijdag voor aanvalspogingen en drong aan op snel patchen. Volgens Shadowserver staan wereldwijd ruim 22.000 NetScaler ADC apparaten en bijna 1.700 Gateway-instanties online, zonder dat bekend is hoeveel daarvan al zijn bijgewerkt.
Citrix kent een lange geschiedenis van actief misbruikte lekken. In maart moesten beheerders al patchen tegen CVE-2026-3055 en CVE-2026-4368, die dagen later ook werden aangevallen.
CISA voegde CVE-2026-3055 toe aan zijn lijst van actief misbruikte kwetsbaarheden en gaf federale instanties drie dagen om te patchen. Sinds november 2021 markeerde CISA in totaal 23 Citrix-kwetsbaarheden als actief misbruikt, waarvan zes ook door ransomwaregroepen zijn ingezet.
Meer details staan op de pagina van BleepingComputer.









