剣 KENSAI
Beveiligingsbriefing 31 maart 2026 · 9 min leestijd

Citrix NetScaler actief misbruikt (CVE-2026-3055), F5 BIG-IP RCE opgewaardeerd naar kritiek, Fortinet EMS SQLi in het wild, Russische CTRL-toolkit kaapt RDP

Drie kritieke kwetsbaarheden in netwerkappliances worden actief misbruikt — gericht op Citrix NetScaler, F5 BIG-IP en Fortinet FortiClient EMS. Een nieuw ontdekte Russische CTRL-toolkit kaapt RDP-sessies via FRP-tunnels. Het RoadK1ll WebSocket-implantaat maakt onopvallende laterale beweging mogelijk. Apple introduceert macOS Terminal-waarschuwingen tegen ClickFix social engineering. CareCloud meldt een datalek met patiëntgegevens.


1. Citrix NetScaler CVE-2026-3055 — Actief misbruik steelt admin-sessies

⚠ KRITIEK — Actief misbruik sinds 27 maart

CVE-2026-3055 (CVSS 9.3) wordt actief misbruikt om authenticatie-sessie-ID's uit Citrix NetScaler-appliances te extraheren. Patch onmiddellijk als SAML IDP geconfigureerd.

Citrix onthulde CVE-2026-3055 op 23 maart. Beveiligingsbedrijf watchTowr bevestigde actief misbruik sinds 27 maart. De CVE omvat minstens twee afzonderlijke memory-overread-bugs. ShadowServer volgt 29.000 NetScaler ADC en 2.250 Gateway-instanties die online blootgesteld zijn.


2. F5 BIG-IP APM RCE — Van DoS naar kritiek herclassificeerd, webshells ingezet

⚠ KRITIEK — Webshells worden ingezet op niet-gepatchte apparaten

CVE-2025-53521 is herclassificeerd van DoS naar kritieke RCE. Meer dan 240.000 BIG-IP-instanties zijn online blootgesteld.

F5 Networks heeft CVE-2025-53521 herclassificeerd naar kritieke RCE nadat aanvallers webshells inzetten op niet-gepatchte BIG-IP APM-apparaten.


3. Fortinet FortiClient EMS SQL-injectie — Misbruik bevestigd

🔶 HOOG — Misbruik 4 dagen vóór publieke erkenning waargenomen

CVE-2026-21643 maakt niet-geauthenticeerde RCE via SQL-injectie tegen FortiClient EMS mogelijk.

Defused bevestigde dat CVE-2026-21643 actief wordt misbruikt. Getroffen: versie 7.4.4 — opgelost in versie 7.4.5 of later.


4. Russische CTRL-toolkit — .NET RAT kaapt RDP via FRP-tunnels

Censys-onderzoekers ontdekten CTRL, een Russische remote access toolkit verspreid via kwaadaardige Windows-snelkoppelingsbestanden (LNK). Biedt versleutelde payload-loading, credential-harvesting via een nep Windows Hello-interface, keylogging en RDP-sessiekaping.


5. RoadK1ll — WebSocket-gebaseerd pivoting-implantaat

Blackpoint identificeerde RoadK1ll, een Node.js-implantaat dat gecompromitteerde machines omzet in relaypunten voor laterale beweging via uitgaande WebSocket-verbindingen.


6. Apple blokkeert ClickFix-aanvallen in macOS Tahoe 26.4

Apple introduceerde in macOS Tahoe 26.4 een beveiligingsfunctie die het plakken en uitvoeren van potentieel schadelijke commando's in Terminal blokkeert.


7. CareCloud-gezondheidszorglek — Patiëntdossiers gecompromitteerd

CareCloud meldde een datalek na ongeautoriseerde toegang op 16 maart, met een netwerkstoring van ongeveer acht uur die één van zes elektronische patiëntdossier-omgevingen trof.


Patch-prioriteitsdashboard

CVEProductErnstStatusActie
CVE-2026-3055Citrix NetScaler ADC/GatewayKritiek (9.3)MisbruiktOnmiddellijk patchen
CVE-2025-53521F5 BIG-IP APMKritiekMisbruikt (webshells)Patchen + IOCs controleren
CVE-2026-21643Fortinet FortiClient EMSKritiekMisbruiktUpgraden naar 7.4.5+

Blijf kritieke bedreigingen voor

Ontvang dagelijkse beveiligingsbriefings en dreigingsintelligentie in uw inbox.

Ontdek KENSAI →

Blijf waakzaam,

KENSAI Security Intelligence · 31 maart 2026