Er zijn ernstige meldingen over twee nog niet publiek beschreven kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Securitybedrijf watchTowr stelt dat het gaat om twee remote-code-executionkwetsbaarheden die als zero-day zijn misbruikt voordat een beveiligingsupdate beschikbaar was. Dat maakt deze situatie serieus. Tegelijkertijd is zorgvuldige duiding noodzakelijk.

Heeft je organisatie rechtstreeks van een CERT, securityleverancier of ander beveiligingskanaal de instructie gekregen om NetScaler-systemen uit voorzorg buiten gebruik te stellen? Volg die instructie dan direct.

Wat weten we op dit moment?

WatchTowr meldde op 26 september dat informatie over nieuwe NetScaler-kwetsbaarheden volgens eigen verificatie geloofwaardig is. In een latere update spreekt het bedrijf over:

  • twee afzonderlijke kwetsbaarheden;
  • remote code execution;
  • misbruik als zero-day;
  • geen beschikbare patch op het moment van misbruik;
  • ontdekking tijdens forensisch onderzoek;
  • verwachte communicatie en updates van Citrix in de week van 28 september.

De nieuwe kwetsbaarheden zouden volgens watchTowr niet hetzelfde probleem zijn als CVE-2026-19490, waarvoor Citrix eerder al updates heeft uitgebracht.

Welke NetScaler-versies of configuraties door de nieuwe kwetsbaarheden worden geraakt, is nog niet publiek bekend. Daarom kan op dit moment niet worden aangenomen dat een volledig bijgewerkte NetScaler automatisch beschermd is tegen deze nieuwe dreiging.

Waarom is dit zo belangrijk?

NetScaler staat vaak letterlijk aan de rand van het bedrijfsnetwerk. NetScaler ADC en Gateway worden onder andere gebruikt voor:

  • externe toegang;
  • VPN;
  • authenticatie;
  • toegang tot bedrijfsapplicaties;
  • load balancing;
  • het ontsluiten van interne systemen.

Een kwetsbaarheid waarmee zonder geldige authenticatie code op zo'n systeem kan worden uitgevoerd, kan daardoor een ingang naar de achterliggende infrastructuur vormen.

Nederland heeft daar bovendien recente ervaring mee. Bij eerdere zero-dayaanvallen op NetScaler stelde het NCSC vast dat meerdere kritieke Nederlandse organisaties succesvol waren aangevallen. Aanvallers hadden daarbij actief geprobeerd sporen van compromittering te verwijderen.

Het NCSC benadrukte bij die eerdere incidenten een belangrijke les: alleen patchen betekent niet automatisch dat een systeem weer veilig is. Wanneer een aanvaller vóór installatie van de beveiligingsupdate al toegang heeft gekregen, kan die toegang na het patchen nog steeds bestaan.

Diezelfde voorzorgsgedachte is bij de huidige situatie relevant.

Gebruikt je organisatie NetScaler? Doe dit nu

TODO – directe acties

☐ 1. Stel vast welke NetScaler-systemen je hebt

Breng onmiddellijk in kaart:

  • NetScaler ADC;
  • NetScaler Gateway;
  • fysieke MPX-systemen;
  • SDX-omgevingen;
  • VPX-instances;
  • cloudgehoste eigen NetScaler-instances;
  • internetbereikbare virtual servers;
  • managementinterfaces.

Leg per systeem minimaal vast: versie en build, locatie, internetexposure, functie, gekoppelde authenticatiesystemen en de verantwoordelijke beheerpartij.

☐ 2. Controleer of je rechtstreeks bent gewaarschuwd

Controleer communicatie van je interne CERT of CSIRT, het NCSC, je IT- of securitydienstverlener, Citrix/NetScaler en je SOC of MSSP.

Heb je een concrete instructie gekregen om systemen uit te schakelen of te isoleren? Volg die instructie dan direct. Een rechtstreeks ontvangen instructie die betrekking heeft op jouw omgeving gaat vóór algemene informatie op deze pagina.

☐ 3. Geen waarschuwing ontvangen? Wacht niet passief af

Het ontbreken van een waarschuwing betekent niet automatisch dat je omgeving niet geraakt kan worden. Zorg minimaal dat je NetScaler-inventaris compleet is, verantwoordelijke beheerders bereikbaar zijn, incidentrespons beschikbaar is, actuele configuratie- en versiegegevens bekend zijn en officiële Citrix- en NCSC-berichten actief worden gevolgd.

☐ 4. Beperk onnodige bereikbaarheid

Controleer onmiddellijk of de NetScaler-managementinterface vanaf internet bereikbaar is. Dat hoort niet het geval te zijn. Beperk daarnaast waar operationeel mogelijk de externe toegang tot noodzakelijke bronnen en diensten.

Let op: zolang de nieuwe kwetsbaarheden niet technisch zijn gepubliceerd, is niet aangetoond dat een IP-allowlist, firewallregel of andere tijdelijke beperking de kwetsbaarheid daadwerkelijk mitigeert. Behandel dit daarom als risicoreductie, niet als bewezen oplossing.

☐ 5. Bewaar forensisch bewijs vóór grote wijzigingen

Als er een reële verdenking op compromittering bestaat, voorkom dan dat belangrijk bewijsmateriaal onnodig verloren gaat. Citrix adviseert bij een vermoedelijk gecompromitteerde NetScaler onder andere:

  • bij VPX een snapshot maken;
  • systeemdatum, tijdzone en NTP-instellingen vastleggen;
  • lokale én remote logs veiligstellen;
  • remote sysloggegevens bewaren;
  • een Technical Support Bundle genereren;
  • waar relevant een Packet Engine core dump veiligstellen.

Bij fysieke appliances kunnen aanvullende forensische imagingprocedures noodzakelijk zijn. Is er sprake van een actieve aanval? Dan kan snelle isolatie zwaarder wegen dan volledige evidence collection. Laat deze afweging door het incidentresponsteam maken.

☐ 6. Isoleer een vermoedelijk gecompromitteerd systeem

Zijn er aanwijzingen voor compromittering? Behandel de NetScaler dan als een securityincident. Citrix adviseert bij een vermoedelijke compromittering om het apparaat van het netwerk te isoleren.

Ga er niet vanuit dat installatie van een latere patch eventuele bestaande toegang van een aanvaller automatisch verwijdert. Lees ook de eerste stappen na een cyberincident.

☐ 7. Controleer op sporen van eerdere compromittering

Het NCSC heeft na eerdere Nederlandse NetScaler-aanvallen checkscripts gepubliceerd waarmee NetScaler-systemen, coredumps en images op bekende Indicators of Compromise kunnen worden onderzocht.

Bekijk de officiële NCSC-pagina ‘Casus: Citrix kwetsbaarheid’

Belangrijk: de NCSC-checkscripts zijn ontwikkeld naar aanleiding van de NetScaler-aanvallen uit 2025. Een negatieve uitslag bewijst niet dat een systeem vrij is van de nieuwe, nog niet technisch beschreven kwetsbaarheden van september 2026.

Gebruik de scripts dus als aanvullende controle en niet als bewijs dat een NetScaler veilig is.

☐ 8. Controleer gekoppelde systemen

Wanneer een NetScaler mogelijk gecompromitteerd is, stopt het onderzoek niet bij de appliance. Controleer ook Active Directory of LDAP, RADIUS, identityproviders, webservers, interne applicaties, managementservers, jump hosts en andere gevoelige systemen die via de NetScaler bereikbaar waren.

☐ 9. Behandel credentials en secrets als mogelijk gecompromitteerd

Bij een aannemelijke compromittering adviseert Citrix onder meer om serviceaccountwachtwoorden te wijzigen, LDAP-credentials te roteren, RADIUS shared secrets te vervangen, OAuth-tokens en API-keys in te trekken, SNMP-communitygegevens te wijzigen, relevante gebruikerswachtwoorden opnieuw in te stellen en certificaten met de bijbehorende private keys in te trekken en te vervangen.

Doe dit gecontroleerd binnen het incidentresponsproces.

☐ 10. Rebuild bij bevestigde compromittering

Bij een daadwerkelijk gecompromitteerde NetScaler moet herstel niet beperkt blijven tot een firmware-update. Citrix adviseert voor een gecompromitteerde VPX-instance vervanging of herbouw van de instance en herstel vanuit een aantoonbaar schone configuratie. Controleer dat gebruikte backups dateren van vóór de compromittering.

☐ 11. Houd Citrix en NCSC voortdurend in de gaten

Deze situatie verandert snel. Controleer minimaal officiële Citrix/NetScaler-securitybulletins, NCSC Alerts, communicatie van je CERT of CSIRT en communicatie van je securitydienstverlener.

Zodra Citrix een patch, getroffen versies of Indicators of Compromise publiceert, moet deze actielijst direct opnieuw worden beoordeeld. Structureel vulnerability management en patchmanagement helpen om dit proces aantoonbaar te organiseren.

☐ 12. Documenteer de bestuurlijke beslissing

Leg vast welke systemen mogelijk getroffen zijn, welke informatie beschikbaar was, welke risicoanalyse is gemaakt, wie heeft besloten systemen wel of niet uit te schakelen, welke mitigerende maatregelen zijn genomen en welke vervolgcontrole plaatsvindt.

Voor organisaties die onder de Cyberbeveiligingswet en NIS2 vallen moet daarnaast worden beoordeeld of een daadwerkelijke compromittering of verstoring onder de geldende meldverplichtingen valt. Neem in die afweging ook leveranciers- en ketenrisico mee.

Wat moet je vooral niet doen?

Ga niet:

  • aannemen dat geen NCSC-mail betekent dat je veilig bent;
  • ervan uit dat de laatst beschikbare firmware ook deze nog onbekende kwetsbaarheden oplost;
  • willekeurige mitigaties van Reddit, fora of sociale media implementeren zonder validatie;
  • na een eventuele patch concluderen dat onderzoek naar eerdere compromittering niet meer nodig is;
  • belangrijke logs, snapshots of ander forensisch materiaal wissen voordat incidentrespons heeft beoordeeld wat nodig is.

Officieel NCSC-handelingsperspectief

Het NCSC publiceerde na eerdere Nederlandse NetScaler-zero-dayaanvallen een uitgebreide casusbeschrijving, Indicators of Compromise en checkscripts. Daarbij stelde het NCSC onder meer vast dat meerdere kritieke Nederlandse organisaties succesvol waren aangevallen en dat aanvallers actief sporen probeerden te wissen.

Het NCSC benadrukt dat alleen updaten onvoldoende kan zijn wanneer een systeem vóór de update al is gecompromitteerd.

Bekijk de officiële NCSC NetScaler-casus →

*Deze NCSC-pagina beschrijft de NetScaler-aanvallen uit 2025 en is relevante officiële achtergrond. Op het moment van deze update heeft het NCSC nog geen openbare pagina gepubliceerd over de nieuw gemelde zero-days van 26 en 27 september 2026.*

Blijf officiële updates volgen

Dit is een levend nieuwsartikel. Zodra Citrix of het NCSC nieuwe informatie publiceert, beoordelen we direct de CVE-nummers, getroffen producten en versies, configuratievoorwaarden, CVSS, Indicators of Compromise, patches, workarounds en eventuele shutdown- of isolatie-instructies. Eerdere informatie die tot actie kon leiden wordt bij correcties niet stilzwijgend verwijderd.

Een informatiebeveiligingsaudit of nulmeting informatiebeveiliging kan daarnaast helpen om vast te stellen of inventarisatie, kwetsbaarhedenbeheer, leverancierssturing en incidentrespons aantoonbaar werken.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk NCSC – Casus: Citrix kwetsbaarheid, 13 augustus 2025 →Bekijk NCSC – Ernstige kwetsbaarheden in Citrix-apparaten misbruikt →Bekijk Citrix/NetScaler – Steps to Take if NetScaler ADC is Suspected to be Compromised (CTX694799) →Bekijk Cyber Kendra – Unpatched NetScaler Zero-Days Exploited, watchTowr Says, bijgewerkt 27 september 2026 →Bekijk Citrix/NetScaler – Security bulletin CVE-2026-19489 en CVE-2026-19490 (eerdere, afzonderlijke kwetsbaarheden) →
Hulp nodig?Twijfel je of je NetScaler mogelijk is geraakt?

Bij een kwetsbaarheid in een internet-facing systeem is snelheid belangrijk, maar ongecontroleerd wijzigen kan ook sporen vernietigen. Kynexis kan ondersteunen bij het bepalen van de juiste vervolgstappen, het beoordelen van de mogelijke impact, de coördinatie van technisch onderzoek en de aansluiting op je incidentresponsproces.

Neem contact op met Kynexis →