Citrix отстрани две уязвимости в NetScaler ADC и NetScaler Gateway, включително критичен дефект за заобикаляне на автентификацията, проследяван като CVE-2026-19490, и призовава клиентите си да обновят засегнатите устройства възможно най-скоро.
„Силно препоръчваме на клиентите да прегледат официалния бюлетин за сигурност на NetScaler ADC и NetScaler Gateway, да оценят дали техните внедрявания са засегнати и да обновят компрометираните устройства до препоръчаните версии възможно най-скоро“, предупреди в сряда Анил Шети, старши вицепрезидент по инженерна дейност в Cloud Software Group (компанията майка на Citrix).
„Бюлетинът се отнася за поддържаните версии на управлявани от клиентите NetScaler ADC и NetScaler Gateway, включително някои FIPS и NDcPP версии. Внедряванията на SecurAccess ZTNA Hybrid (известен преди като Secure Private Access Hybrid), които използват управлявани от клиентите NetScaler инстанции, също са засегнати и трябва да бъдат обновени до препоръчаните версии“, добави Шети.
От Rapid7 заявиха, че към 19 август 2026 г. не са наблюдавали експлоатация на CVE-2026-19490, но призоваха организациите „да дадат приоритет на спешното инсталиране на корекции за сигурност на засегнатите системи“, тъй като продуктите на Citrix имат тенденция бързо да стават обект на експлоатация, след като дефектите станат публично достояние.
Уязвимостите (CVE-2026-19489, CVE-2026-19490)
CVE-2026-19490 е по-тревожната от двете уязвимости, с CVSS v4.0 оценка от 9.3. Тя позволява на атакуващ да заобиколи проверките при вход, използвайки алтернативен път, но само при специфични условия. Устройството трябва да бъде конфигурирано като Gateway, обхващащ SSL VPN, ICA Proxy, CVPN или RDP Proxy, или като AAA виртуален сървър.
Дали е изложено на риск зависи също от версията на фърмуера и дали е конфигурирано SAML действие. При по-старите версии на фърмуера конфигурацията на Gateway или AAA сама по себе си е достатъчна, за да отговори на предварителните условия, без да е конфигуриран SAML. Точните прагове на версиите се различават между стандартните и FIPS версиите.
Екипите по сигурност могат да проверят дали отговарят на предварителните условия, като потърсят в конфигурацията на NetScaler за „add authentication samlAction“, за да открият настройка за SAML действие, или за „add authentication vserver“ и „add vpn vserver“, за да открият виртуален сървър за автентификация или VPN.
„Освен това тази уязвимост може да бъде смекчена чрез използване на сигнатури, ако използвате NetScaler Console (Service или локално внедрен) и ако версията на фърмуера на NetScaler е по-висока от 14.1-60.52 и 13.1-63.16 или по-висока, които имат функция, наречена Global Deny Lists, която консумира сигнатурите и автоматично ги прилага към NetScaler устройствата, управлявани чрез NetScaler Console“, отбеляза Шети.
Вторият дефект, CVE-2026-19489, е проблем с препълване на паметта с CVSS v4.0 оценка от 8.8, който може да причини непредсказуемо поведение или отказ от услуга (DoS). Той е приложим само когато SIP ALG е активиран в конфигурация на група Large Scale NAT – друго тясно предварително условие.
Екипите по сигурност могат да проверят излагането на втората уязвимост, като потърсят в своята конфигурация за „add lsn group“ в комбинация със „sipalg“.
Засегнати версии:
- NetScaler ADC и NetScaler Gateway 14.1 ПРЕДИ 14.1-73.32
- NetScaler ADC и NetScaler Gateway 13.1 ПРЕДИ 13.1-63.21
- NetScaler ADC FIPS ПРЕДИ 14.1-73.32 FIPS
- NetScaler ADC FIPS и NDcPP ПРЕДИ 13.1-37.277
„След като обновите NetScaler в ICA proxy конфигурация до версия 14.1-72.16 (или 13.1-63.18) или по-нова, всяка ICA сесия, която се опитва да се свърже отново с помощта на сесиен билет, издаден от по-старата (преди обновяването) версия, се прекратява. В резултат на това потребителите трябва да стартират сесията отново. Това е мярка за сигурност, а не страничен ефект от обновяването“, обясни Шети.
Към момента на публикуване на препоръките от Citrix, NetScaler изображенията в каталозите на AWS, Azure и GCP все още не бяха обновени с коригираните версии.