Opnieuw is er een kwetsbaarheid in het Citrix NetScaler-systeem die tot verstoring leidt bij Nederlandse organisaties. Ziekenhuizen en de Rijksoverheid hebben daardoor afgelopen weekend de systemen uitgezet. Patiënten kunnen hun dossier niet inzien, thuiswerkende rijksambtenaren kunnen niet inloggen. Het NCSC meldt dat de lekken inmiddels zijn verholpen.
NetScaler wordt veel gebruikt als load balancer door grote organisaties, ziekenhuizen en banken. Het verdeelt inkomend verkeer over meerdere servers. Het systeem bleek echter meermaals kwetsbaar. Zo verstoorde een kwetsbaarheid medio 2025 de Nederlandse rechtspraak, toen de systemen offline werden gehaald.
Nu is er opnieuw een kwetsbaarheid. In een securitybulletin bevestigt Citrix meerdere kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Getroffen zijn versie 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23, plus de FIPS- en NDcPP-varianten. Ook Secure Private Access Hybrid-omgevingen die op NetScaler-instances draaien zijn kwetsbaar.
Het bulletin geldt alleen voor klanten die hun NetScaler zelf beheren. Citrix-managed cloudservices en Adaptive Authentication zijn door Cloud Software Group, de eigenaar van Citrix, zelf bijgewerkt.
Ziekenhuizen trekken de stekker eruit
Z-CERT, het expertisecentrum voor cybersecurity in de zorg, waarschuwde zorginstellingen uit voorzorg. Het sprak van “kritieke kwetsbaarheden” en adviseerde maatregelen, waaronder het uitschakelen van systemen. Zorginstellingen gebruiken NetScaler om patiënten op afstand toegang te geven tot hun online dossier.
Het Amphia Ziekenhuis in Breda en het Elisabeth-TweeSteden Ziekenhuis in Tilburg en Waalwijk werden geraakt, weet de NOS. Artsen in het ziekenhuis kunnen het patiëntendossier nog wel bekijken, patiënten zelf niet. De zorg gaat bij Amphia wel gewoon door. Bij het Frisius MC in Leeuwarden zijn de problemen inmiddels opgelost; dat ziekenhuis had “enkele digitale voorzieningen uitgezet” zonder gevolgen voor de zorg.
Rijksoverheid koppelt Citrix los van internet
Ook het Rijk greep in. Het ministerie van Binnenlandse Zaken laat weten dat Citrix ernstige veiligheidsrisico’s meldde op sommige producten. De Rijksoverheid heeft daarop uit voorzorg alle Citrix-omgevingen losgekoppeld van het internet. Rijksambtenaren die thuis werken kunnen daardoor niet inloggen en enkele applicaties die op Citrix draaien werken niet. Wie op kantoor achter een vaste computer zit, kan vrijwel altijd bij de werkomgeving.
Het NCSC waarschuwt dat de twee zero-days CVE-2026-88771 en CVE-2026-88772 actief worden misbruikt. Bij de eerste kan een aanvaller op afstand toeslaan zonder in te loggen. De tweede is een memory overflow die tot remote code execution of een denial of service kan leiden, vooral wanneer DTLS aanstaat.
Citrix raadt beheerders aan direct te updaten naar de juiste builds. Andere mitigaties zijn er niet.
Tip: Citrix-kwetsbaarheid treft meerdere kritieke Nederlandse organisaties