Citrix NetScaler actief misbruikt (CVE-2026-3055), F5 BIG-IP RCE opgewaardeerd naar kritiek, Fortinet EMS SQLi in het wild, Russische CTRL-toolkit kaapt RDP
Drie kritieke kwetsbaarheden in netwerkappliances worden actief misbruikt — gericht op Citrix NetScaler, F5 BIG-IP en Fortinet FortiClient EMS. Een nieuw ontdekte Russische CTRL-toolkit kaapt RDP-sessies via FRP-tunnels. Het RoadK1ll WebSocket-implantaat maakt onopvallende laterale beweging mogelijk. Apple introduceert macOS Terminal-waarschuwingen tegen ClickFix social engineering. CareCloud meldt een datalek met patiëntgegevens.
1. Citrix NetScaler CVE-2026-3055 — Actief misbruik steelt admin-sessies
⚠ KRITIEK — Actief misbruik sinds 27 maart
CVE-2026-3055 (CVSS 9.3) wordt actief misbruikt om authenticatie-sessie-ID's uit Citrix NetScaler-appliances te extraheren. Patch onmiddellijk als SAML IDP geconfigureerd.
Citrix onthulde CVE-2026-3055 op 23 maart. Beveiligingsbedrijf watchTowr bevestigde actief misbruik sinds 27 maart. De CVE omvat minstens twee afzonderlijke memory-overread-bugs. ShadowServer volgt 29.000 NetScaler ADC en 2.250 Gateway-instanties die online blootgesteld zijn.
2. F5 BIG-IP APM RCE — Van DoS naar kritiek herclassificeerd, webshells ingezet
⚠ KRITIEK — Webshells worden ingezet op niet-gepatchte apparaten
CVE-2025-53521 is herclassificeerd van DoS naar kritieke RCE. Meer dan 240.000 BIG-IP-instanties zijn online blootgesteld.
F5 Networks heeft CVE-2025-53521 herclassificeerd naar kritieke RCE nadat aanvallers webshells inzetten op niet-gepatchte BIG-IP APM-apparaten.
3. Fortinet FortiClient EMS SQL-injectie — Misbruik bevestigd
🔶 HOOG — Misbruik 4 dagen vóór publieke erkenning waargenomen
CVE-2026-21643 maakt niet-geauthenticeerde RCE via SQL-injectie tegen FortiClient EMS mogelijk.
Defused bevestigde dat CVE-2026-21643 actief wordt misbruikt. Getroffen: versie 7.4.4 — opgelost in versie 7.4.5 of later.
4. Russische CTRL-toolkit — .NET RAT kaapt RDP via FRP-tunnels
Censys-onderzoekers ontdekten CTRL, een Russische remote access toolkit verspreid via kwaadaardige Windows-snelkoppelingsbestanden (LNK). Biedt versleutelde payload-loading, credential-harvesting via een nep Windows Hello-interface, keylogging en RDP-sessiekaping.
5. RoadK1ll — WebSocket-gebaseerd pivoting-implantaat
Blackpoint identificeerde RoadK1ll, een Node.js-implantaat dat gecompromitteerde machines omzet in relaypunten voor laterale beweging via uitgaande WebSocket-verbindingen.
6. Apple blokkeert ClickFix-aanvallen in macOS Tahoe 26.4
Apple introduceerde in macOS Tahoe 26.4 een beveiligingsfunctie die het plakken en uitvoeren van potentieel schadelijke commando's in Terminal blokkeert.
7. CareCloud-gezondheidszorglek — Patiëntdossiers gecompromitteerd
CareCloud meldde een datalek na ongeautoriseerde toegang op 16 maart, met een netwerkstoring van ongeveer acht uur die één van zes elektronische patiëntdossier-omgevingen trof.
Patch-prioriteitsdashboard
| CVE | Product | Ernst | Status | Actie |
|---|---|---|---|---|
| CVE-2026-3055 | Citrix NetScaler ADC/Gateway | Kritiek (9.3) | Misbruikt | Onmiddellijk patchen |
| CVE-2025-53521 | F5 BIG-IP APM | Kritiek | Misbruikt (webshells) | Patchen + IOCs controleren |
| CVE-2026-21643 | Fortinet FortiClient EMS | Kritiek | Misbruikt | Upgraden naar 7.4.5+ |
Blijf kritieke bedreigingen voor
Ontvang dagelijkse beveiligingsbriefings en dreigingsintelligentie in uw inbox.
Ontdek KENSAI →Blijf waakzaam,
KENSAI Security Intelligence · 31 maart 2026