Citrix пусна обновления за отстраняване на два проблема със сигурността, засягащи средите на NetScaler ADC и NetScaler Gateway, включително критична уязвимост за заобикаляне на автентикацията.

Според компанията за облачни изчисления и технологии за виртуализация, проблемите засягат управляваните от клиенти NetScaler ADC и NetScaler Gateway, включително определени компилации с FIPS и NDcPP, както и хибридни среди SecurAccess ZTNA, които използват управлявани от клиенти NetScaler инстанции.

Важно е да се отбележи, че уязвимостите не се отнасят за управляваните от Citrix облачни услуги или за управляваната от Citrix услуга Adaptive Authentication, тъй като необходимите обновления вече са приложени. Списъкът на засегнатите версии на NetScaler е даден по-долу:

  • NetScaler ADC и NetScaler Gateway 14.1 ПРЕДИ 14.1-73.32
  • NetScaler ADC и NetScaler Gateway 13.1 ПРЕДИ 13.1-63.21
  • NetScaler ADC FIPS ПРЕДИ 14.1-73.32 FIPS
  • NetScaler ADC FIPS и NDcPP ПРЕДИ 13.1-37.277

Първата от двете уязвимости е CVE-2026-19489 (CVSS оценка: 8.8) – уязвимост от тип препълване на паметта, която може да доведе до непредсказуемо поведение или отказ на услуга (DoS). Тя обаче е приложима само когато Session Initiation Protocol Application Layer Gateway (SIP ALG) е активиран в конфигурация на група Large Scale NAT (LSN).

CVE-2026-19490 (CVSS оценка: 9.3), по-сериозната от двете, е уязвимост за заобикаляне на автентикацията, която засяга устройства, конфигурирани като Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или като AAA виртуален сървър, при условие че са изпълнени следните специфични за версиите изисквания:

  • 14.1-43.56 или по-нова – приложима само при конфигурация със SAML действие И когато NetScaler е конфигуриран с Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA виртуален сървър.
  • 14.1-66.68-FIPS или по-нова – приложима само при конфигурация със SAML действие И когато NetScaler е конфигуриран с Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA виртуален сървър.
  • 14.1-43.55 или по-ранна – приложима при конфигурация с Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA виртуален сървър.
  • 13.1-61.28 или по-нова – приложима само при конфигурация със SAML действие.
  • 13.1-61.27 или по-ранна – приложима при конфигурация с Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA виртуален сървър.
  • 13.1 FIPS – приложима при конфигурация с Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA виртуален сървър.

„Клиентите трябва също така да прегледат своите конфигурации, за да определят дали се прилагат документираните предварителни условия“, заявиха от Citrix. „Приоритизирането трябва да се основава на степента на излагане на риск, ролята на внедряването и това дали засегнатата конфигурация е активирана.“

За CVE-2026-19489 клиентите могат да проверят дали устройството им отговаря на предварителното условие, като инспектират своята NetScaler конфигурация за посочения низ.

По същия начин за CVE-2026-19490 клиентите могат да проверят своята NetScaler конфигурация за следния низ:

add authentication samlAction.* (конфигурация на SAML действие)
add authentication vserver .* или add vpn vserver .* (за AAA или VPN виртуален сървър)

„Допълнително тази уязвимост може да бъде смекчена чрез използване на сигнатури, ако използвате NetScaler Console (като услуга или локално) и ако версията на фърмуера на NetScaler е по-висока от 14.1-60.52 или 13.1-63.16. Тези версии съдържат функция, наречена Global Deny Lists, която приема сигнатурите и автоматично ги прилага към устройствата NetScaler, управлявани чрез NetScaler Console“, допълват от Citrix. „Функцията е активирана по подразбиране.“

Корекциите за сигурност са налични в следните версии:

  • NetScaler ADC и NetScaler Gateway 14.1-73.32 или по-нова
  • NetScaler ADC и NetScaler Gateway 13.1-63.21 или по-нова
  • NetScaler ADC FIPS 14.1-73.32 FIPS или по-нова
  • NetScaler ADC FIPS и NDcPP 13.1-37.277 или по-нова

Citrix изрази благодарност към Самарт Вашищ от екипа за тестове за проникване в JPMorgan Chase за откриването и докладването на недостатъците. Въпреки че няма доказателства за експлоатиране на уязвимостите в реална среда, новоразкритите слаби места в Citrix често се оказват привлекателна цел за атакуващите.

Миналия месец уязвимост, свързана с недостатъчна валидация на входните данни в NetScaler ADC и NetScaler Gateway (CVE-2026-8451, CVSS оценка: 8.8), беше обект на активни опити за експлоатация по-малко от 24 часа след публичното ѝ оповестяване.