Cloud Software Group издаде критичен бюлетин за сигурност, предупреждаващ клиентите за две сериозни уязвимости, засягащи NetScaler ADC (преди Citrix ADC) и NetScaler Gateway (преди Citrix Gateway).
Проследявани като CVE-2026-19489 и CVE-2026-19490, тези слабости могат да позволят на атакуващи да предизвикат състояние на отказ от услуга (DoS) или да заобиколят автентификацията изцяло на системи, на които не са инсталирани корекции за сигурност, поставяйки инфраструктурата за отдалечен достъп на организациите под значителен риск.
Критична уязвимост в Citrix NetScaler
По-сериозната от двете уязвимости, CVE-2026-19490, има базова оценка по CVSS v4.0 от 9.3 и се класифицира под CWE-288 („Заобикаляне на автентификацията чрез алтернативен път“). Този недостатък позволява на атакуващ да заобиколи контролите за автентификация на NetScaler устройства, конфигурирани като Gateway за SSL VPN, ICA Proxy, CVPN или RDP Proxy, или като AAA виртуален сървър.
Възможността за експлоатация зависи от конкретната версия на софтуера. При NetScaler 14.1-43.56 и по-нови версии, както и 13.1-61.28 и по-нови версии, уязвимостта е експлоатационна само когато устройството е конфигурирано със SAML действие (SAML action).
При по-стари версии обаче, всяка конфигурация на Gateway или AAA виртуален сървър е достатъчна, за да разкрие уязвимостта, което прави много по-широк кръг от внедрявания уязвими. Като се има предвид, че шлюзовете за автентификация са основната точка за контрол на отдалечения достъп, успешното експлоатиране може да даде на атакуващите неоторизиран достъп до корпоративни мрежи без валидни идентификационни данни.
Втората уязвимост, CVE-2026-19489, има оценка 8.8 по скалата на CVSS v4.0 и произтича от проблем с препълване на паметта, свързан с CWE-119 („Неправилно ограничаване на операциите в рамките на буфер в паметта“).
Тази грешка се задейства, когато SIP ALG (Session Initiation Protocol Application Layer Gateway) е активиран в рамките на конфигурация на група с голям капацитет за транслация на адреси (Large Scale NAT - LSN). Експлоатирането може да доведе до непредсказуемо поведение на устройството или до пълен отказ от услуга, прекъсвайки критични мрежови услуги, които разчитат на NetScaler за управление на трафика и NAT транслация.
Уязвимостите засягат NetScaler ADC и NetScaler Gateway версия 14.1 преди компилация (build) 73.32, версия 13.1 преди компилация 63.21, както и вариантите FIPS и NDcPP на тези версии.
По-специално, хибридните внедрявания на Secure Private Access, които разчитат на управлявани от клиентите NetScaler екземпляри, също са изложени на риск и изискват същите актуализации, въпреки че Cloud Software Group вече отстрани уязвимостта в своите управлявани в облака услуги и предложения за Adaptive Authentication.
Администраторите могат да проверят дали са засегнати, като прегледат своите конфигурационни файлове на NetScaler за специфични командни низове. За CVE-2026-19489 търсенето на записи на LSN групи, съдържащи SIP ALG настройки, ще потвърди наличието на предпоставката за уязвимост. За CVE-2026-19490 проверката за конфигурации със SAML действия или съществуващи AAA и VPN виртуални сървъри ще разкрие дали устройството отговаря на критериите за експлоатиране.
Cloud Software Group настоятелно призовава всички клиенти незабавно да актуализират своите системи до NetScaler ADC и Gateway 14.1-73.32 или по-нова версия, 13.1-63.21 или по-нова версия, или съответните FIPS и NDcPP версии.
Като се има предвид, че тези устройства са директно свързани с мрежата и сложността за извършване на атака е ниска, екипите по сигурността трябва да третират инсталирането на корекции за сигурност като спешен приоритет, а не като рутинна задача по поддръжка.
Уязвимостите бяха разкрити отговорно от Самарт Вашищ от екипа за тестове за проникване на JPMorgan Chase, което подчертава стойността на координираното изследване на уязвимости за защита на широко внедрената корпоративна инфраструктура.
Организациите, които все още използват уязвими версии, трябва да очакват повишен риск от целево сканиране, след като техническите детайли се разпространят по-широко – модел, наблюдаван в миналото с предишни уязвимости на Citrix и NetScaler.