Een kritieke kwetsbaarheid in Citrix NetScaler ADC en NetScaler Gateway wordt actief aangevallen. Het gaat om CVE-2026-19490, waarmee onder specifieke configuraties de normale authenticatie kan worden omzeild. Citrix publiceerde op 19 augustus beveiligingsupdates. Het NCSC waarschuwde op 20 augustus voor de kwetsbaarheid. Begin september meldden beveiligingsonderzoekers waargenomen exploitatiepogingen.

Wat is CVE-2026-19490?

CVE-2026-19490 is een kwetsbaarheid in NetScaler ADC en NetScaler Gateway. Citrix beoordeelt het beveiligingsbulletin als Critical. De kwetsbaarheid heeft een CVSS v4-score van 9,3.

Onder bepaalde voorwaarden kan een aanvaller via een alternatieve route de normale authenticatie omzeilen en zonder geldige inloggegevens ongeautoriseerde toegang krijgen. De kwetsbaarheid is van toepassing wanneer een getroffen versie als Gateway of AAA virtual server is geconfigureerd. Afhankelijk van de gebruikte build speelt ook de aanwezigheid van een SAML action een rol.

Niet iedere NetScaler-installatie is automatisch kwetsbaar. De gebruikte versie én configuratie bepalen de blootstelling. Controleer daarom het actuele Citrix-bulletin en laat de configuratie door een deskundige beheerder beoordelen.

  • Gateway of SSL VPN
  • ICA Proxy
  • CVPN
  • RDP Proxy
  • AAA virtual server
  • bepaalde versies en configuraties met een SAML action
Je kunt alleen patchen wat je weet dat je hebt. Houd daarom actueel bij welke systemen aan internet hangen, welke versie en configuratie ze gebruiken en wie verantwoordelijk is voor patching en onderzoek na een beveiligingswaarschuwing.

Welke versies moeten worden bijgewerkt?

Citrix noemt de onderstaande ondersteunde versies als getroffen. Gebruik vóór het uitvoeren van wijzigingen altijd het actuele securitybulletin als leidende bron. Het bulletin bevat ook opdrachten waarmee beheerders kunnen vaststellen of een appliance aan de configuratievoorwaarden voldoet.

Citrix dringt er bij getroffen organisaties op aan zo snel mogelijk naar een herstelde versie te upgraden. Het bulletin vermeldt geen workaround die patching vervangt.

  • NetScaler ADC en NetScaler Gateway 14.1 vóór 14.1-73.32
  • NetScaler ADC en NetScaler Gateway 13.1 vóór 13.1-63.21
  • NetScaler ADC 14.1 FIPS vóór 14.1-73.32 FIPS
  • NetScaler ADC 13.1 FIPS en NDcPP vóór 13.1-37.277

Actieve misbruikpogingen veranderen de prioriteit

Een kwetsbaarheid waarvoor alleen technische informatie beschikbaar is vraagt al om beoordeling. Zodra beveiligingsonderzoekers exploitatiepogingen waarnemen, verandert de risicoafweging. Een reguliere patchronde volgende maand kan dan onvoldoende snel zijn.

Previdian meldde begin september verzoeken op NetScaler-sensoren die overeenkwamen met de publiek bekende exploitatiemethode. Deze waarnemingen wijzen op exploitatiepogingen. Ze bevestigen geen succesvolle compromittatie van echte organisaties. Het NCSC-advies van 20 augustus beschrijft de kwetsbaarheid en oplossing, maar noemt deze latere waarneming van misbruikpogingen niet.

Voor een internet-facing toegangssysteem hoort de prioriteit hoog te zijn wanneer de versie en configuratie kwetsbaar blijken. Een werkbaar patchproces maakt onderscheid tussen reguliere updates, belangrijke beveiligingsupdates, kritieke kwetsbaarheden en kwetsbaarheden die actief worden aangevallen.

Alleen patchen is bij actief misbruik niet altijd genoeg

De patch voorkomt nieuw misbruik van CVE-2026-19490. De installatie vertelt je niet of een aanvaller vóór het patchmoment al toegang heeft geprobeerd te krijgen of daarin is geslaagd. Was een kwetsbare NetScaler vanaf internet bereikbaar, beoordeel dan ook of onderzoek naar mogelijke compromittatie nodig is.

Kijk onder meer naar afwijkende authenticaties, onbekende accounts, configuratiewijzigingen, verdachte processen, onverwachte netwerkverbindingen en afwijkingen in NetScaler-, VPN-, AAA- en SAML-logs. Vergelijk waarnemingen met actuele informatie van Citrix en andere betrouwbare beveiligingsbronnen.

Wanneer compromittatie wordt vermoed, is forensische zorgvuldigheid belangrijk. Bewaar relevante logs, systeeminformatie en andere sporen voordat je zonder plan gaat opschonen of opnieuw installeren. Citrix adviseert onder meer om bewijs veilig te stellen, de appliance te isoleren, mogelijk geraakte credentials en certificaten te vervangen en verbonden systemen te onderzoeken.

Eerste stappen na een cyberincident

De bredere les: weet wat er aan je internet hangt

De NetScaler-casus gaat over meer dan Citrix. Firewalls, VPN-gateways, routers, load balancers, mailservers, webservers, portalen en beheerinterfaces staan vaak aan de rand van het netwerk. Daardoor zijn ze interessant voor aanvallers.

In de praktijk hebben organisaties niet altijd een volledig en actueel beeld van wat vanaf internet bereikbaar is. Een oude VPN blijft tijdelijk online, een testomgeving wordt na een project vergeten of een leverancier opent een beheerinterface zonder dat dit centraal wordt geregistreerd. Dat is een assetmanagementprobleem.

De eerste vraag bij een nieuwe kwetsbaarheid hoort niet twee dagen te kosten: gebruiken wij dit product? Het antwoord moet snel beschikbaar zijn, zodat versie, configuratie, internetbereikbaarheid en urgentie direct kunnen worden beoordeeld.

  • firewalls, routers en VPN-gateways
  • load balancers en remote-accessvoorzieningen
  • mailservers, webservers en portalen
  • NAS-, camera- en toegangscontrolesystemen
  • OT- en industriële apparatuur
  • cloudassets, subdomeinen en beheerinterfaces van leveranciers

Wat is assetmanagement voor informatiebeveiliging?

Assetmanagement betekent dat je aantoonbaar weet welke relevante bedrijfsmiddelen je gebruikt, wat hun functie en kritisch belang is en wie ervoor verantwoordelijk is. Daarvoor is niet direct een ingewikkelde CMDB met duizenden velden nodig. Begin met de gegevens die nodig zijn om risico's en kwetsbaarheden snel te beoordelen.

Voor apparatuur die rechtstreeks vanaf internet bereikbaar is, hoort deze informatie met hoge betrouwbaarheid beschikbaar te zijn. Registreer het systeem bij ingebruikname, wijs eigenaar en beheerder aan, volg lifecycle en supportstatus en sluit de asset aantoonbaar af wanneer deze niet meer nodig is.

  • naam, locatie en functie van het systeem of apparaat
  • actuele software- of firmwareversie
  • eigenaar, beheerder en patchverantwoordelijke
  • internetbereikbaarheid en aanwezige beheerinterfaces
  • verwerkte gegevens en ondersteunde bedrijfsprocessen
  • kritisch belang, supportstatus en einde ondersteuning
  • afspraken over patching, logging en monitoring

Een assetregister alleen is niet genoeg

Een register dat één keer is opgebouwd en daarna niet wordt bijgehouden, veroudert snel. Assetmanagement is daarom een proces: registreren, eigenaarschap toewijzen, classificeren, wijzigen, periodiek controleren en uiteindelijk verwijderen.

Een spreadsheet of CMDB beschrijft wat de organisatie denkt dat er staat. Een externe scan laat zien wat daadwerkelijk vanaf internet zichtbaar is. Vergelijk die beelden periodiek. Controleer bijvoorbeeld publieke IP-adressen, DNS-records, open poorten, internet-facing services, TLS-certificaten, VPN-interfaces, beheerportalen, cloudassets en vergeten systemen.

Dit wordt ook external attack surface management genoemd. Voor veel organisaties is zware continue tooling niet de eerste vereiste. Een periodieke onafhankelijke controle kan al zichtbaar maken of wat buiten wordt aangetroffen overeenkomt met wat intern is geregistreerd en bedoeld.

Assetmanagement en patchmanagement horen bij elkaar

Patchmanagement werkt alleen wanneer je weet of je het getroffen product gebruikt, welke versie aanwezig is, waar het draait, hoe het is geconfigureerd, of het vanaf internet bereikbaar is en wie verantwoordelijk is voor de update.

Goed patch management en kwetsbaarhedenbeheer verbindt beveiligingswaarschuwingen daarom aan een actueel assetregister, duidelijke prioriteiten, eigenaarschap, uitvoering en verificatie. Daardoor kan de organisatie direct bepalen: hebben wij dit, zijn wij kwetsbaar en wie moet nu handelen?

Vijf vragen die je vandaag kunt stellen

Deze vijf vragen geven snel zicht op de samenhang tussen je digitale aanvalsoppervlak, assetmanagement en patchproces.

1. Weten we welke systemen rechtstreeks vanaf internet bereikbaar zijn?

Kijk verder dan websites. Neem ook VPN, remote access, firewalls, routers, cloudservices en beheerinterfaces mee.

2. Weten we welke versies en configuraties daarop draaien?

Een productnaam zonder versie en relevante configuratiegegevens is onvoldoende om een kwetsbaarheid snel te beoordelen.

3. Is duidelijk wie verantwoordelijk is voor updates?

Controleer bij uitbesteed beheer of verantwoordelijkheden, termijnen, verificatie en rapportage aantoonbaar zijn vastgelegd in afspraken, SLA of DAP.

4. Kunnen we binnen enkele uren zien of een nieuwe CVE op ons van toepassing is?

Wanneer eerst uitgebreid moet worden gezocht naar product, versie, eigenaar of internetbereikbaarheid is assetmanagement waarschijnlijk onvoldoende volwassen.

5. Controleren we na waargenomen misbruik ook op compromittatie?

Een patch voorkomt nieuw misbruik. Hij bewijst niet dat het systeem vóór installatie schoon was.

Uitbesteed beheer? Vraag om bewijs

Veel NetScaler-omgevingen worden door een externe IT-dienstverlener beheerd. De mededeling dat de leverancier updates regelt geeft onvoldoende zekerheid bij een kritieke kwetsbaarheid. Vraag om concrete antwoorden en passend bewijs.

Uitbesteden van beheer verandert de verantwoordelijkheid van de organisatie voor de eigen risico's en gegevens niet. Zorg dat duidelijk is wie beoordeelt, wie handelt, wie controleert en wie over het resterende risico rapporteert.

  • Gebruiken wij NetScaler ADC of NetScaler Gateway?
  • Welke versie en relevante configuratie draaien momenteel?
  • Valt onze inrichting binnen de voorwaarden van CVE-2026-19490?
  • Wanneer is de beveiligingsupdate geïnstalleerd en hoe is dit geverifieerd?
  • Was het systeem vóór patching kwetsbaar en vanaf internet bereikbaar?
  • Is gecontroleerd op aanwijzingen voor compromittatie en wat is daarvan vastgelegd?

Wat moet je nu doen bij Citrix NetScaler?

Gebruik je NetScaler ADC of NetScaler Gateway? Doorloop dan minimaal de onderstaande acties. Laat versie-, configuratie- en compromittatieonderzoek uitvoeren door iemand met voldoende technische kennis van NetScaler en incidentrespons.

  • 1. Inventariseer alle aanwezige NetScaler-instances.
  • 2. Controleer versie en configuratie tegen het actuele Citrix-securitybulletin.
  • 3. Update direct naar een herstelde versie wanneer de kwetsbaarheid van toepassing is.
  • 4. Beoordeel mogelijke compromittatie wanneer het systeem kwetsbaar en internet-facing is geweest.
  • 5. Bewaar relevante logs en sporen wanneer je afwijkingen vindt.
  • 6. Controleer beheerafspraken en bewijs wanneer een leverancier het systeem onderhoudt.
  • 7. Leg de asset correct vast, inclusief eigenaar, versie, exposure en patchverantwoordelijkheid.

Van één Citrix-lek naar structurele weerbaarheid

CVE-2026-19490 zal uiteindelijk uit het nieuws verdwijnen. De volgende kritieke kwetsbaarheid komt vanzelf: in een firewall, router, mailserver, VPN of een systeem waarvan niemand meer precies wist dat het nog aan internet hing.

Patch snel, houd systemen actueel en weet wat je in je netwerk hebt hangen en wat daarvan vanaf internet bereikbaar is. Met goed assetmanagement kun je direct beoordelen wat de organisatie raakt en wie moet handelen. Dat is het verschil tussen reageren vanuit paniek en handelen vanuit controle.

Een onafhankelijke Cyber Security Audit kan het geregistreerde en daadwerkelijk zichtbare aanvalsoppervlak, de patchstatus en de werking van beveiligingsmaatregelen met elkaar vergelijken. Voor organisaties onder NIS2 en de Cyberbeveiligingswet helpt die aantoonbaarheid bovendien bij het onderbouwen van risicobeheersing en leverancierssturing.

Cyberbeveiligingswet in de praktijk

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk NCSC-2026-0318 - Kwetsbaarheden verholpen in Citrix NetScaler ADC en NetScaler GatewayBekijk Citrix CTX696939 - Security Bulletin voor CVE-2026-19489 en CVE-2026-19490Bekijk Security.nl - Kritiek beveiligingslek in Citrix NetScaler actief misbruikt bij aanvallenBekijk Citrix CTX694799 - Steps to Take if NetScaler ADC is Suspected to be Compromised
Onafhankelijk inzichtWeet je wat er werkelijk vanaf internet bereikbaar is?

Een onafhankelijke Cyber Security Audit maakt zichtbaar welke systemen, configuraties en kwetsbaarheden je digitale aanvalsoppervlak bepalen — en of de beveiligingsmaatregelen aantoonbaar werken.

Bekijk de Cyber Security Audit