~/homeblogcitrix-netscaler-lek-wat-moet-je-als-mkb-doen
Cybersecurity 28 september 2026 9 min

Nieuw Citrix-lek in NetScaler: wat moet je als MKB-bedrijf nu doen?

Nieuw Citrix-lek in NetScaler: wat moet je als MKB-bedrijf nu doen?

Zaterdag 26 september 2026. Het beveiligingsbedrijf watchTowr waarschuwt publiek voor een nieuw Citrix-lek: twee kwetsbaarheden in NetScaler die al door aanvallers worden gebruikt. Een patch is er op dat moment nog niet. Het Nationaal Cyber Security Centrum (NCSC) heeft organisaties dan al een vooraankondiging gestuurd.

Zondagavond, 18:55 uur. Het NCSC publiceert zijn beveiligingsadvies. Kans op misbruik: hoog. Mogelijke schade: hoog. Citrix heeft die dag updates uitgebracht.

Maandagochtend. Je medewerkers loggen thuis in op de werkomgeving, zoals elke dag. Ze typen hun wachtwoord op een inlogpagina die ze al jaren kennen. Grote kans dat niemand in je bedrijf weet welk apparaat achter die pagina draait.

Daar zit het probleem van dit Citrix-lek. Veel MKB-bedrijven gebruiken Citrix NetScaler zonder het te weten. Het zit achter de thuiswerkverbinding, of een IT-leverancier beheert het. Hieronder lees je hoe je uitzoekt of jouw bedrijf geraakt is, wat er nu moet gebeuren en welke vragen je vandaag aan je IT-partner stelt.

Geschreven op 28 september 2026. De situatie ontwikkelt zich nog. Wat hieronder staat, klopt op het moment van schrijven. Kijk bij twijfel altijd naar de actuele adviezen van het NCSC en Citrix.

Wat is het Citrix-lek in NetScaler, en waarom is het zo ernstig?

NetScaler Gateway is de poort waarlangs medewerkers van buiten het kantoor binnenkomen, bijvoorbeeld via een VPN- of thuiswerkportaal. Wie die poort overneemt, staat binnen.

Het NCSC zegt het zonder omwegen: "Met deze kwetsbaarheid krijgen aanvallers de volledige controle over de gateway, wat directe toegang biedt naar het achterliggende interne bedrijfsnetwerk."

Op 27 september publiceerde Citrix beveiligingsbulletin CTX697096. Daarin staan acht kwetsbaarheden. Twee daarvan zijn de zero-days waar dit allemaal om draait.

Twee zero-days die al worden misbruikt

De eerste, CVE-2026-88771, scoort 9,5 op een schaal van 10 (CVSS 4.0). Door onvoldoende controle van invoer kan een aanvaller zonder account op afstand commando's uitvoeren op het apparaat. Dat geldt voor alle deployments, ook als de standaardinstellingen nooit zijn aangepast.

De tweede, CVE-2026-88772, scoort ook 9,5. Het is een geheugenfout die kan leiden tot overname van het apparaat of tot uitval. Voorwaarde is dat DTLS aanstaat, en dat is standaard het geval op een VPN virtual server. Voor een bedrijf met thuiswerkers is dat dus eerder regel dan uitzondering.

Citrix meldt zelf dat beide lekken al zijn misbruikt op NetScaler-systemen die niet waren beschermd. De Amerikaanse cyberdienst CISA schrijft dat meldingen en informatie van partners bevestigen dat aanvallers deze kwetsbaarheden wereldwijd actief uitbuiten. CISA zette beide op 27 september op de lijst van actief misbruikte kwetsbaarheden, de Known Exploited Vulnerabilities-catalogus. Amerikaanse federale instanties moeten uiterlijk 30 september hebben ingegrepen. Wie achter de aanvallen zit, is publiek niet bekend.

De andere zes kwetsbaarheden in het bulletin zijn ook serieus, met scores van 7,0 tot 9,3. Één ervan vraagt extra aandacht: CVE-2026-88778 (8,8) maakt de volgnummers van netwerkverbindingen voorspelbaar. Daarvoor is naast de update ook een aanpassing in de configuratie nodig. Voor zover op het moment van schrijven bekend, worden alleen de eerste twee actief misbruikt.

Waarom een zero-day anders is dan een gewoon lek

Bij een gewoon lek is de volgorde: iemand vindt het, de fabrikant maakt een update, jij installeert die. Bij een zero-day zijn aanvallers de fabrikant voor. Ze gebruiken het lek al voordat er een patch bestaat.

Dat verandert de vraag die je moet stellen. Niet alleen: zijn we bijgewerkt? Maar ook: is er iemand binnengekomen vóórdat we bijwerkten?

Welke versies zijn kwetsbaar?

Volgens Citrix en het NCSC gaat het om door de klant zelf beheerde systemen met deze versies:

  • NetScaler ADC en NetScaler Gateway 14.1: versies vóór 14.1-73.37.
  • NetScaler ADC en NetScaler Gateway 13.1: versies vóór 13.1-64.23.
  • NetScaler ADC FIPS: versies vóór 14.1-73.37 FIPS.
  • NetScaler ADC FIPS en NDcPP: versies vóór 13.1-37.279.

Ook Secure Private Access in een hybride opzet met NetScaler-instances is kwetsbaar. Gebruik je alleen door Citrix beheerde clouddiensten of Citrix Managed Adaptive Authentication? Die werkt Cloud Software Group, het moederbedrijf van Citrix, zelf bij.

Dan de oudere versies 12.1 en 13.0. Het nieuwe bulletin noemt ze niet. Of ze kwetsbaar zijn voor deze lekken, is op het moment van schrijven niet bevestigd. Wel staat vast dat Citrix ze in 2025 al als end-of-life aanmerkte: ze krijgen geen updates meer. Draait er bij jou nog zo'n versie, dan hoort die hoe dan ook naar een ondersteunde versie.

Hoe weet je of jouw bedrijf Citrix NetScaler gebruikt?

De meeste ondernemers kennen het product niet bij naam. Ze kennen wel het inlogscherm.

Een paar signalen dat er bij jou NetScaler in het spel kan zijn:

  • Thuiswerken via de browser: je medewerkers loggen van buitenaf in op een webpagina om bij de werkomgeving of het VPN te komen.
  • Citrix Workspace of StoreFront: de inlogpagina of de app draagt de naam Citrix.
  • Een apart subdomein: het adres begint met iets als remote., werkplek. of citrix., gevolgd door je eigen domeinnaam.

Twijfel je? Vraag het je IT-leverancier. Dat adviseert het NCSC ook: weet je niet zeker of je een kwetsbare versie gebruikt, of heb je hulp nodig, neem dan contact op met je IT-dienstverlener of met Citrix-ondersteuning.

Stel daarbij meteen de ketenvraag. Ook je IT-partner kan zelf een NetScaler gebruiken, bijvoorbeeld om op afstand bij jouw systemen te komen. Dan loopt jouw risico via hun netwerk. Dat een leverancier de zwakke plek in de keten kan zijn, zagen we dit jaar vaker. Meer daarover in ons overzicht van de grootste Nederlandse hacks van 2026.

Wat moet je doen als je Citrix NetScaler gebruikt?

De reflex bij een Citrix-lek is: snel patchen en klaar. Dat is te kort door de bocht. Het NCSC en CISA zijn het over de volgorde eens: eerst bewijs veiligstellen, dan updaten, dan controleren.

De reden is praktisch. Een update kan sporen van een eerdere inbraak wissen. Wie meteen patcht zonder eerst logbestanden en een kopie van het geheugen op te slaan, weet daarna misschien nooit meer of er iemand binnen is geweest.

Zo ziet de volgorde eruit:

  1. 1Stel vast wat er draait en wie het beheert. Beheert je IT-partner de NetScaler, of draait het bij Citrix in de cloud? In het tweede geval werkt Citrix zelf bij. In het eerste geval moeten jij of je partner in actie komen.
  2. 2Laat bewijs veiligstellen vóór de update. Het NCSC is daar duidelijk over: "Voor het installeren van de updates is het van belang dat je de memory dump (een kopie van geheugen) en logbestanden tot minimaal één maand terug veilig stelt."
  3. 3Laat bijwerken naar een veilige versie. Dat is 14.1-73.37 of hoger, of 13.1-64.23 of hoger, en voor de FIPS- en NDcPP-varianten de versies uit het bulletin. Een tijdelijke omweg in plaats van een update noemt Citrix niet. Updaten is de oplossing.
  4. 4Laat controleren op sporen van inbraak. Citrix stelt via NetScaler Console kenmerken beschikbaar waarmee je kunt nagaan of een systeem is aangetast. Zo'n controle is een begin, geen eindoordeel.
  5. 5Handel door als er iets gevonden wordt. Citrix beschrijft in CTX694799 de stappen bij een vermoedelijk gecompromitteerd systeem: bewijs veiligstellen, het systeem isoleren, inloggegevens intrekken, verbonden systemen onderzoeken en daarna herbouwen en herstellen.

Laat je leverancier dus niet alleen "even patchen". Vraag wat er vóór die patch is gebeurd.

Is updaten genoeg, of kan er al ingebroken zijn?

Nederland heeft een Citrix-lek als dit al twee keer meegemaakt. Beide keren bleek een update niet het einde van het verhaal.

In augustus 2023 meldde Fox-IT, samen met DIVD, dat ruim 1900 NetScalers een achterdeur bevatten na misbruik van een eerder lek, CVE-2023-3519. Ongeveer 69 procent van die systemen was al gepatcht. Alleen had niemand gekeken of er al iemand binnen was. Het onderzoek van Fox-IT laat zien hoe dat eruitziet: een systeem dat netjes up-to-date is, met een aanvaller die nog steeds binnen kan.

In 2025 ging het opnieuw mis. Het NCSC schreef: "Het NCSC stelt vast dat er meerdere kritieke organisaties binnen Nederland succesvol aangevallen zijn via een kwetsbaarheid met kenmerk CVE-2025-6543 in Citrix NetScaler." Ook dat lek was als zero-day misbruikt, en de aanvallers hadden actief hun sporen gewist. De tijdlijn is veelzeggend. Het eerste misbruik begon in mei 2025. Citrix bracht zijn advies uit op 25 juni. Het NCSC zag de sporen op 16 juli. De conclusie van het NCSC in die casus was helder: "Het updaten van systemen is niet voldoende om het risico op misbruik weg te nemen."

Eén van de organisaties die dat merkte, was het Openbaar Ministerie. "Het OM heeft op 17 juli uit voorzorg de interne systemen losgekoppeld van het internet." Aanleiding waren berichten van het NCSC over Citrix. Volgens het OM waren de kwetsbaarheden gebruikt, al is niet vastgesteld dat er data zijn gemanipuleerd of weggehaald. Mails die van 17 juli tot 7 augustus werden verstuurd, kwamen niet aan. Drie weken lang kwam er bij het OM geen mail binnen.

Het NCSC adviseerde in 2025 ook om na het installeren van de updates bestaande verbindingen en sessies te beëindigen. Of dat nu ook nodig is, staat niet in het huidige advies. Vraag je IT-partner of die les uit 2025 bij jouw situatie van toepassing is.

En het advies van nu? Dat zegt hetzelfde. Het NCSC schrijft over de lekken van september 2026: "Het installeren van de update voorkomt nieuwe misbruik, maar sluit niet uit dat eerder al misbruik heeft plaatsgevonden."

Welke vragen stel je aan je IT-partner over het Citrix-lek?

Je hoeft zelf geen NetScaler te kunnen beheren. Je moet wel de goede vragen stellen, en de antwoorden zwart op wit krijgen. Deze kun je vandaag nog mailen:

  • Gebruiken wij NetScaler, en wie beheert het? Draait het bij ons, bij jullie of in de cloud van Citrix?
  • Welke versie en build draait er? Is dat minimaal 14.1-73.37 of 13.1-64.23, en op welke datum is bijgewerkt?
  • Zijn logbestanden en een memory dump veiliggesteld vóór de update? Zo ja, over welke periode? Het NCSC noemt minimaal één maand.
  • Is gecontroleerd op sporen van inbraak? Bijvoorbeeld met de kenmerken die Citrix via NetScaler Console beschikbaar stelt. Wat was de uitkomst?
  • Is ook de configuratiewijziging voor CVE-2026-88778 doorgevoerd? Bij dat lek is een update alleen niet genoeg.
  • Worden wachtwoorden, secrets en certificaten vervangen als er twijfel is?
  • Gebruiken jullie zelf NetScaler om bij onze systemen te komen, en is dat ook bijgewerkt en gecontroleerd?

Krijg je op een van deze vragen een vaag antwoord, vraag dan door. Een goede IT-partner vindt deze vragen niet lastig. Die heeft ze zelf al gesteld.

Wat adviseert het NCSC over de Citrix-kwetsbaarheid?

Het NCSC publiceerde op 27 september 2026 advisory NCSC-2026-0394 en een alert met de titel "update nu". De kern is kort: "Het NCSC adviseert om de beveiligingsupdates met spoed toe te passen."

Maar in dezelfde adviezen staat ook de volgorde. "Voordat de update wordt doorgevoerd, wordt geadviseerd relevante logging en een memory dump veilig te stellen." Eerst bewaren, dan bijwerken.

Het is overigens de tweede keer deze maand dat het NCSC waarschuwt voor NetScaler. Op 7 september verscheen advisory NCSC-2026-0318 over twee andere lekken, CVE-2026-19489 en CVE-2026-19490. Heeft je IT-partner die update destijds al geïnstalleerd, dan is dat mooi. Het betekent niet dat je nu klaar bent.

Moet je een datalek melden als je Citrix-server gehackt is?

Dat hangt af van wat er is gebeurd, en van wat voor organisatie je bent.

Blijkt dat er persoonsgegevens zijn ingezien of weggehaald, dan geldt de AVG. Een datalek meld je binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens. Die klok begint te lopen zodra je het weet, niet zodra het onderzoek klaar is.

Daarnaast gelden sinds 15 augustus 2026 de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2, en de Wet weerbaarheid kritieke entiteiten. Valt je organisatie onder de Cbw, dan geldt ook een meldplicht voor significante incidenten, naast verplichtingen als registratie, een zorgplicht en bestuurlijke verantwoordelijkheid. De Rijksoverheid heeft het overzicht. Weet je niet of je eronder valt, zoek het nu uit en niet pas als er een incident is.

Hier komt stap 2 van het stappenplan terug. Zonder veiliggestelde logbestanden kun je bij een melding weinig vertellen over wat er is gebeurd. Met die gegevens kun je dat wel.

Gepatcht is niet hetzelfde als veilig

Het Citrix-lek zelf is op het moment van schrijven te dichten. Citrix heeft de updates, het NCSC heeft het advies, en de stappen zijn bekend. Het echte risico zit nu op twee plekken: systemen die nog niet zijn bijgewerkt, en systemen waar al iemand binnen was voordat de update kwam.

Die tweede groep ziet er vanaf de buitenkant precies zo uit als een veilig systeem. Dat leerde Nederland in 2023. En in 2025 opnieuw.

Stuur de vragen hierboven dus vandaag nog naar je IT-partner. Het kost je tien minuten. Het antwoord vertelt je meer over je beveiliging dan welke update ook.

---

Wil je dat iemand met je meekijkt?

Bij YX Digital helpen we MKB-bedrijven met hun IT-omgeving, van firewalls en netwerkbeveiliging tot endpoint-beveiliging en monitoring, via onze Microsoft 365-ondersteuning. Weet je niet of er bij jou NetScaler draait, of vertrouw je het antwoord van je leverancier niet helemaal? Dan zoeken we het samen uit.

Plan een vrijblijvend gesprek met YX Digital en we lopen je situatie door. Geen bangmakerij. Gewoon helderheid over waar je staat en wat er als eerste moet gebeuren.

share()
open voor projecten

Klaar om je online aanwezigheid te versterken?

Vraag een gratis en vrijblijvend consult aan bij YX Digital en ontdek wat wij voor jouw bedrijf kunnen betekenen.