Witold Kepinski - 24 augustus 2026

Citrix: kwetsbaarheden in NetScaler ADC en Gateway

Citrix heeft een dringend beveiligingsbulletin uitgebracht voor twee kwetsbaarheden in NetScaler ADC en NetScaler Gateway. De lekken treffen beheerde installaties op locatie (customer-managed) en stellen organisaties bloot aan mogelijke Denial of Service (DoS)-aanvallen of het omzeilen van de authenticatie. Citrix adviseert beheerders dringend om getroffen systemen zo snel mogelijk te updaten.

Citrix: kwetsbaarheden in NetScaler ADC en Gateway image

De eerste kwetsbaarheid, geregistreerd onder CVE-2026-19489, betreft een memory overflow. Dit lek kan leiden tot onvoorspelbaar gedrag van het systeem of een volledige DoS-situatie. Het risico doet zich alleen voor wanneer SIP ALG is ingeschakeld binnen een large-scale NAT (LSN)-groepsconfiguratie.

Het tweede lek, CVE-2026-19490, is een authentication bypass via een alternatieve route. Dit treft apparaten die zijn geconfigureerd als Gateway- of AAA-virtuele servers. De mate van kwetsbaarheid hangt af van de specifieke firmwareversie en het gebruik van SAML-acties.

Reikwijdte en mitigatie

De kwetsbaarheden hebben betrekking op de NetScaler-versies 14.1 (vóór build 14.1-73.32) en 13.1 (vóór build 13.1-63.21), inclusief specifieke FIPS- en NDcPP-uitvoeringen en SecurAccess ZTNA Hybrid-omgevingen. Cloudbeheerde diensten van Citrix zijn reeds door de leverancier bijgewerkt en lopen geen risico.

Beheerders die gebruikmaken van NetScaler Console kunnen voor CVE-2026-19490 tijdelijk gebruikmaken van automatische mitigatie via Global Deny Lists-signatures, mits de 'NS Asset Delivery'-functie ingeschakeld staat. Citrix benadrukt echter dat dit slechts een tussenoplossing is en dat een volledige firmware-upgrade noodzakelijk blijft.

Citrix meldt daarnaast dat bij een upgrade binnen een ICA proxy-configuratie (naar versie 14.1-72.16 / 13.1-63.18 of hoger) bestaande herverbindingssessies uit veiligheidsoverwegingen eenmalig worden verbroken, waardoor gebruikers opnieuw moeten inloggen. Aangezien beelden op cloud-marketplaces (zoals AWS, Azure en GCP) nog niet direct zijn bijgewerkt, moeten organisaties de nieuwste softwareversies rechtstreeks via de portal van de leverancier downloaden.

TechEx Europe BW +BN CyberSec BN+BW
Data Expo 2026 BN