Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 03 oktober 2026 om 04:44 | person_outline 12 🙂

    Citrix NetScaler-appliances kampen met rebootproblemen na beveiligingsupdate

    Afbeelding is gegenereerd.
Citrix NetScaler-klanten ervaren frequente herstarts van hun appliances nadat ze build 14.1-73.37 hebben geïnstalleerd. Deze noodupdate werd uitgebracht om twee zero-day kwetsbaarheden, CVE-2026-88771 en CVE-2026-88772, te patchen, waar reeds actief misbruik van werd gemaakt.

De eerste kwetsbaarheid stelde niet-geauthenticeerde aanvallers in staat commando's uit te voeren op getroffen systemen. De tweede kwetsbaarheid kon, bij ingeschakeld DTLS, leiden tot code-uitvoering of denial-of-service. Citrix bevestigde dat systemen die niet waren bijgewerkt, prooi waren van uitbuiting. De huidige herstartmeldingen wijzen er nog niet op dat aanvallers de beveiligingsupdate hebben omzeild. Eerdere berichten over de beveiligingscampagne in september beschreven waargenomen root-toegang, verborgen web shells en interne tunneling. Het patchen van de kwetsbaarheden voorkomt nieuw misbruik, maar verwijdert geen reeds geplaatste web shells of verkregen toegang.

De problemen lijken gerelateerd aan speciaal geconstrueerd SAML-authenticatieverkeer dat de nsaaad-service, verantwoordelijk voor authenticatietaken, doet crashen. Een dergelijke aanvraag kan de service laten crashen zonder dat de afzender hiermee controle over het apparaat verkrijgt. Beheerders melden dat externe NetScaler-appliances die 14.1-73.37 draaien, plotseling in een cyclus van gedwongen herstarts terechtkwamen. Dit leidde tot meldingen van 'severity-one'-gevallen bij Citrix. Een andere beheerder zag dat kwetsbaarheidsscans werden gevolgd door herhaalde nsaaad-crashes, waarna de appliance werd herstart door de pitboss watchdog na te veel storingen.

Herhaalde crashes kunnen een ernstig denial-of-service-incident veroorzaken, met name voor internetgerichte gateways die cruciaal zijn voor extern werken. Ook systemen in high-availability configuraties kunnen hinder ondervinden als beide nodes hetzelfde verkeer ontvangen of om de beurt herstarten.

Citrix geeft aan dat de engineering- en ondersteuningsteams een nieuw SAML-gerelateerd probleem onderzoeken en plannen een nieuw beveiligingsbulletin en een herstelde build uit te brengen. Op dit moment is er nog geen nieuwe CVE, volledige details over de oorzaak, of een definitief releasenummer bekendgemaakt. Het bulletin CTX697096 van Citrix noemt 14.1-73.37, 13.1-64.23 en bijbehorende FIPS- of NDcPP-releases als de oorspronkelijke zero-day fixes.

Voorlopige begeleiding van Citrix voor SAML-implementaties adviseert klanten om de relevante configuratie te controleren, mitigatieopties te evalueren en zich voor te bereiden op de installatie van de volgende herstelde build. Beveiligingsteams wordt geadviseerd om eerst core-bestanden, systeemlogboeken, authenticatieregistraties en een supportbundel te bewaren voordat een herstart mogelijk bewijsmateriaal verwijdert. Reboot-tijden moeten worden vergeleken met inkomende SAML-aanvragen, firewall-records en logs van de identiteitsprovider. Controles dienen nsaaad-crashmeldingen, bestanden in /var/core, recente configuratiewijzigingen, onbekende beheerderssessies en ongebruikelijk uitgaand verkeer te omvatten.

Organisaties dienen de geïnstalleerde build op elke actieve en stand-by node te verifiëren. Tijdelijke blokkeringsregels moeten worden beschouwd als een kortetermijnoplossing, aangezien bronadressen kunnen variëren. Getroffen klanten wordt aangeraden 'severity-one'-supportgevallen open te houden, uitsluitend leveranciersverstrekte mitigatiestappen te volgen en onverklaarde herstarts te behandelen als zowel een uptime-incident als een potentieel beveiligingsincident, totdat Citrix de volgende update uitbrengt.
 
Facts

1. Citrix NetScaler-klanten melden herhaaldelijke appliance-reboots na de installatie van build 14.1-73.37. Deze build was een noodupdate voor twee zero-day kwetsbaarheden, CVE-2026-88771 en CVE-2026-88772, waar actief misbruik van werd gemaakt.
2. De eerste kwetsbaarheid (CVE-2026-88771) staat een niet-geauthenticeerde aanvaller toe commando's uit te voeren op een getroffen implementatie. De tweede kwetsbaarheid (CVE-2026-88772) kan code-uitvoering of denial-of-service veroorzaken wanneer DTLS is ingeschakeld.
3. Citrix bevestigde uitbuiting tegen systemen die niet waren bijgewerkt. De reboot-meldingen bewijzen nog niet dat aanvallers de patch van september hebben omzeild. Eerdere cybersecurity-verslaggeving beschreef waargenomen root-toegang, verborgen web shells en interne tunneling die verband hielden met de campagne van september. Patchen stopt nieuw misbruik van de kwetsbaarheden, maar verwijdert geen web shells of toegang verkregen vóór de update.
4. De problemen lijken verband te houden met speciaal opgestelde SAML-authenticatieverkeer dat de nsaaad-service crasht. Het nsaaad-proces is verantwoordelijk voor authenticatietaken. Een speciaal opgestelde aanvraag kan dat proces crashen zonder dat de afzender controle over het apparaat krijgt.
5. Beheerders beschreven dat externe NetScaler-appliances die 14.1-73.37 draaien, plotseling gedwongen herstartcycli ingingen. Een melding betrof meerdere klanten en leidde tot 'severity-one'-gevallen bij Citrix. Een andere beheerder meldde dat kwetsbaarheidsscans werden gevolgd door herhaalde nsaaad-crashes, waarna de pitboss watchdog de appliance herstartte na te veel falen.
6. Herhaalde crashes kunnen een ernstig denial-of-service-incident veroorzaken, met name op een internetgerichte gateway die voor extern werken wordt gebruikt. High-availability koppels kunnen ook hinder ondervinden als beide nodes hetzelfde verkeer ontvangen of om de beurt herstarten.
7. Citrix geeft aan dat de engineering- en ondersteuningsteams een nieuw SAML-probleem volgen en van plan zijn een nieuw beveiligingsbulletin en een herstelde build uit te brengen. Op het moment van schrijven bevatte de melding nog geen nieuwe CVE, volledige details over de oorzaak, of een definitief releasenummers.
8. Citrix's CTX697096-bulletin vermeldt 14.1-73.37, 13.1-64.23 en bijbehorende FIPS- of NDcPP-releases als de zero-day fixes.
9. Citrix's tijdelijke SAML-implementatiebegeleiding adviseert klanten om de relevante configuratie te controleren, mitigatieopties te beoordelen en zich voor te bereiden op de installatie van de volgende herstelde build.
10. Beveiligingsteams wordt geadviseerd om eerst core-bestanden, systeemlogboeken, authenticatieregistraties en een supportbundel te bewaren voordat een herstart nuttig bewijs verwijdert. Reboot-tijden moeten worden vergeleken met inkomende SAML-aanvragen, firewall-records en logs van de identiteitsprovider. Controles moeten nsaaad-crashmeldingen, bestanden in /var/core, recente configuratiewijzigingen, onbekende beheerderssessies en ongebruikelijk uitgaand verkeer omvatten.
11. Organisaties moeten de geïnstalleerde build op elke actieve en stand-by node bevestigen. Elke tijdelijke blokkeringsregel moet worden behandeld als een korte overbrugging, aangezien bronadressen kunnen veranderen.
12. Getroffen klanten wordt geadviseerd om 'severity-one'-supportgevallen open te houden, alleen door de leverancier verstrekte mitigatiestappen te gebruiken en onverklaarde reboots te behandelen als zowel een uptime-gebeurtenis als een mogelijk beveiligingsincident, totdat Citrix de volgende update uitbrengt.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX