Organisaties die onlangs hun Citrix-inlogsystemen hebben bijgewerkt, moeten mogelijk opnieuw ingrijpen. Citrix publiceerde op 8 oktober een reparatie voor een nieuw lek; het Nederlandse NCSC waarschuwt er op 9 oktober ook voor. Een aanvaller kan via het lek eigen code laten uitvoeren of het systeem stilleggen. Voor werknemers die daarvan afhankelijk zijn, staat daarmee hun toegang tot werk op het spel.

Het NCSC noemt een ernstscore van 9,5 op een schaal van tien. Die score beschrijft de mogelijke gevolgen en aanvalsomstandigheden, niet het percentage organisaties dat is gehackt. Het gaat om de centrale NetScaler ADC- en Gateway-systemen van organisaties. Een update van de browser op je eigen laptop verhelpt dit probleem niet.

De vorige reparatie is niet altijd genoeg

De eerdere kwetsbaarheid, CVE-2026-88779, kon volgens Citrix het systeem laten uitvallen. Daarvoor verwees het bedrijf naar versie 14.1-73.41 of 13.1-64.28 en nieuwer. Het nieuwe lek heet CVE-2026-107406 en kent ook het risico dat een aanvaller code uitvoert. Een beheerder kan de vorige waarschuwing dus correct hebben afgehandeld en toch opnieuw moeten bijwerken. De concrete vraag is nu welke rol de installatie bij het aanmelden speelt. Een vinkje bij de eerdere reparatie beantwoordt die vraag niet.

Voor installaties die zelf SAML-aanmeldbevestigingen uitgeven, zijn ook die twee recent gerepareerde versies kwetsbaar. SAML laat systemen aanmeldinformatie uitwisselen. Oudere software kan eveneens kwetsbaar zijn wanneer NetScaler die informatie alleen ontvangt. Een installatie die alleen ontvangt en al op één van die twee versies draait, valt volgens het bulletin buiten dit nieuwe lek. De juiste keuze hangt dus van versie én configuratie af.

Citrix noemt 14.1-73.46 en 13.1-64.29 als gerepareerde versies voor de reguliere softwarelijnen. De waarschuwing geldt voor systemen die klanten zelf beheren, ook bij bepaalde hybride inrichtingen. Citrix verzorgt de reparaties van de cloudsystemen die het bedrijf zelf beheert. Alleen zeggen dat een organisatie in de cloud werkt, maakt dat onderscheid niet duidelijk.

Geen bevestiging van nieuwe slachtoffers

In de bijbehorende toelichting meldde Citrix bij publicatie geen aanvallen te kennen die nog niet waren tegengehouden. Dat is de stand van kennis van de leverancier op dat moment; het bewijst niet dat iedere organisatie veilig is. De waarschuwing is ook geen melding dat Nederlandse of Belgische werkgevers daadwerkelijk zijn getroffen.

Beheerders kunnen in NetScaler Console laten controleren welke installaties voor dit specifieke lek kwetsbaar zijn. Volgens de documentatie van 8 oktober kan het enkele uren duren voordat een scan het resultaat in het beveiligingsoverzicht toont. Een scan op verzoek kan eerder duidelijkheid geven. Een nog leeg overzicht is daarom geen reden om de controle af te vinken.

De beschreven oplossing blijft het bijwerken van de kwetsbare installatie naar software waarin het lek is verholpen. Console kan de gevonden systemen gezamenlijk in die updateprocedure opnemen. Voor een werknemer is vooral van belang dat de organisatie de controle uitvoert: opnieuw proberen aan te melden verandert de kwetsbare centrale software niet.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze