Beveiligingsadvies NCSC-2026-0216 [1.00] [M/H] Kwetsbaarheden verholpen in Citrix Netscaler ADC en Netscaler Gateway
Citrix heeft meerdere kwetsbaarheden in NetScaler ADC en NetScaler Gateway verholpen. De problemen raken vooral invoervalidatie, toegangscontrole en geheugenbeheer. In specifieke configuraties konden aanvallers daarmee gevoelige informatie lekken of services laten crashen. Updates zijn sinds 30 juni 2026 beschikbaar en verdienen snelle aandacht, zeker omdat sommige issues doen denken aan eerdere “memory overread”-lekken in NetScaler. (thehackernews.com)
Wat speelt er precies
-
CVE-2026-8451 en CVE-2026-10817: door onvoldoende invoervalidatie kan het systeem geheugen buiten de bedoelde grenzen uitlezen. Dat leidt tot mogelijk ongeautoriseerde inzage in gevoelige data. Dit treft met name omgevingen die NetScaler als SAML Identity Provider (IdP) gebruiken (CVE-2026-8451) of implementaties waar TCP TimeStamp is ingeschakeld in een TCP-profiel dat is gekoppeld aan een LB-, CS- of VPN‑vserver (CVE‑2026‑10817). Onderzoekers hebben voor CVE‑2026‑8451 ook publiek PoC‑materiaal gedeeld, wat misbruikkans en urgentie vergroot. (nvd.nist.gov)
-
CVE-2026-8452 en CVE-2026-8655: deze zitten in de afhandeling van geheugen en kunnen leiden tot denial‑of‑service of onvoorspelbaar gedrag. Dat risico geldt vooral wanneer NetScaler is geconfigureerd als Gateway/AAA‑vserver (CVE‑2026‑8452) of als DNS‑proxy of recursieve DNS‑resolver, of wanneer NetScaler als Oracle‑load‑balancer fungeert (CVE‑2026‑8655). (nvd.nist.gov)
-
CVE-2026-13474: bij onjuist vrijgeven van geheugen kan een aanvaller via speciaal geprepareerde HTTP/2‑verzoeken een DoS forceren. Let op: als je geen HTTP Strict Profiles gebruikt, is een extra configuratiestap nodig (het instellen van http2SmallWndTimeout) om de fix volledig effectief te maken. (nvd.nist.gov)
-
CVE-2026-10816: een fout in de toegangscontrole van de Management Interface kan, als managementtoegang op NSIP/Cluster Management IP of op een SNIP is ingeschakeld, leiden tot ongeauthenticeerde bestandsuitlezing op afstand. Beperk managementtoegang daarom strikt tot vertrouwde netwerken. (tenable.com)
Beschikbare fixes en versies
Citrix heeft patches uitgebracht in onder meer:
- NetScaler ADC/Gateway 14.1-72.61 en hoger
- NetScaler ADC/Gateway 13.1-63.18 en hoger
- NetScaler ADC 14.1‑FIPS 14.1-72.61 FIPS en hoger
- NetScaler ADC 13.1‑FIPS/NDcPP 13.1‑37.272 en hoger
Voor de HTTP/2‑kwetsbaarheid (CVE‑2026‑13474) moeten beheerders die geen Strict Profiles gebruiken bovendien handmatig de parameter http2SmallWndTimeout op 30 seconden zetten. (thehackernews.com)
Waarom dit ertoe doet
NetScaler‑appliances staan vaak aan de rand van het netwerk en verwerken identiteits- en applicatieverkeer. Een memory‑overread in een SAML‑IdP‑pad kan kleine, maar gevoelige brokjes geheugen prijsgeven. In het verleden bleken vergelijkbare lekken snel in campagnes te worden misbruikt; inmiddels is voor CVE‑2026‑8451 publiekelijk PoC‑code beschikbaar. Snel patchen en oppervlakken minimaliseren die van buiten bereikbaar zijn, blijft daarom cruciaal. (cyberscoop.com)
Aanbevolen acties voor beheerders
- Inventariseer blootstelling
- Controleer of NetScaler als SAML IdP draait of TCP TimeStamp actief is op profielen die aan LB/CS/VPN‑vservers zijn gekoppeld. Richt prioriteit op internet‑exposed systemen. (nvd.nist.gov)
- Patch naar de nieuwste builds
- Update naar de genoemde versies (of nieuwer) en plan een onderhoudsvenster voor clusterbrede upgrades. (thehackernews.com)
- Verklein het aanvalsoppervlak
- Schakel managementtoegang via NSIP/CLIP/SNIP op niet‑beheersegmenten uit; dwing toegang af via VPN of bastion‑hosts. (tenable.com)
- Harden je profielen
- Zet bij HTTP/2 het time‑out‑tuning‑veld http2SmallWndTimeout op 30 seconden als Strict Profiles niet gebruikt worden. (thehackernews.com)
- Monitor en respon
- Houd SAML‑ en management‑logs in de gaten op afwijkingen; blocklist verdachte IP’s en automatiseer alerts op 4xx/5xx‑pieken of TCP‑timestamp‑anomalieën. (Algemene best practice)
Kort samengevat
De updates van 30 juni 2026 dichten zes kwetsbaarheden in NetScaler ADC en NetScaler Gateway. De impact varieert van informatielek tot DoS, afhankelijk van je configuratie (SAML IdP, TCP TimeStamp, Gateway/AAA, DNS‑functies, HTTP/2). Patches zijn breed beschikbaar; één issue (HTTP/2) vereist daarnaast een kleine configuratiewijziging. Omdat er inmiddels een PoC circuleert voor CVE‑2026‑8451, is snel handelen verstandig. (thehackernews.com)
Bronnen voor diepgaande details en opvolging
- Officiële CVE‑beschrijvingen en NetScaler‑remediatie-instructies. (nvd.nist.gov)
- Overheids- en CERT‑advisories met samenvatting en patchadvies. (digital.nhs.uk)
- Overzicht van fixes, versies en aandachtspunt voor HTTP/2‑configuratie. (thehackernews.com)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
