Атакуващи са започнали да се възползват от критична уязвимост в Citrix NetScaler в реални условия, според компанията за разузнаване на уязвимости Previdian.

Проследявана като CVE-2026-19490, тази уязвимост в сигурността може да позволи на непривилегировани автори на заплахи дистанционно да заобиколят автентикацията, когато устройството NetScaler е конфигурирано като AAA виртуален сървър или като Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy), в зависимост от версията на фърмуера на NetScaler и от това дали е конфигурирано SAML Action.

„Силно препоръчваме на клиентите да прегледат официалния бюлетин за сигурност на NetScaler ADC и NetScaler Gateway, да оценят дали техните внедрявания са засегнати и да актуализират засегнатите устройства до препоръчаните версии възможно най-скоро“, предупреди Citrix в средата на август, когато отстрани уязвимостта и призова администраторите да инсталират корекции за сигурност възможно най-скоро.

Въпреки че компанията все още не е отбелязала уязвимостта като активно експлоатирана в своя бюлетин за сигурност от 19 август, основателят на Previdian и изследовател по сигурността Райън Дюхърст заяви пред BleepingComputer в четвъртък, че атакуващите са започнали да се насочват към CVE-2026-19490 в реална среда, след като онлайн бе публикуван достоверно доказателство за концепция (PoC exploit).

„На 3 септември един от нашите сензори за NetScaler прихвана заявки, съвпадащи с PoC кода, от три различни IP адреса, разположени в Австралия, САЩ и Германия“, заяви Дюхърст пред BleepingComputer.

„Текущата ни оценка е, че това предоставя доказателства за опити за експлоатация, но не потвърждава успешен пробив в реални системи.“

Центърът за киберсигурност в Белгия (NCC-BE) също предупреди в петък за опити за експлоатация, насочени към уязвимостта CVE-2026-19490, и призова администраторите приоритетно да внедрят корекции за сигурност за всички уязвими устройства Citrix NetScaler в мрежите на техните организации.

Въпреки че организацията за мониторинг на заплахи в интернет Shadowserver отчита над 22 000 устройства NetScaler ADC и близо 1 700 Gateway екземпляра, достъпни онлайн, няма информация колко от тях са капани (honeypots), колко са с уязвими конфигурации или вече са с инсталирани корекции за сигурност срещу атаки, използващи CVE-2026-19490.

Citrix призова администраторите да инсталират корекции за сигурност за други две уязвимости в NetScaler (CVE-2026-3055 и CVE-2026-4368) през март, само дни преди киберпрестъпници да започнат да ги експлоатират в атаки.

Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави уязвимостта CVE-2026-3055 към своя каталог от активно експлоатирани уязвимости седмица по-късно и нареди на федералните агенции да отстранят уязвимостта в засегнатите устройства на Citrix в рамките на три дни.

От ноември 2021 г. насам американската агенция за киберсигурност е отбелязала 23 уязвимости в Citrix като експлоатирани в реална среда, шест от които са били използвани и от групи за зловреден софтуер от тип откуп (ransomware).

След като атакуващите разполагат с валидни идентификационни данни, се блокират едва 37% от техните действия

Общите показатели за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, нивото на превенция спада рязко.

Докладът Blue Report 2026 измерва защитите техника по техника чрез 338 милиона симулации, изпълнени в реални производствени среди на клиенти.

  • CISA нарежда на федералните агенции да отстранят уязвимост за отдалечено изпълнение на код (RCE) в Citrix NetScaler до събота
  • Citrix призовава администраторите да инсталират корекции за сигурност за нови уязвимости в NetScaler възможно най-скоро
  • Хакери използват нов злонамерен код за уязвимост в Microsoft SharePoint при атаки
  • Хакери експлоатират критична уязвимост в JFrog Artifactory за фалшифициране на администраторски токени
  • Хакери атакуват сайтове на WordPress в атаки за заобикаляне на автентикацията в miniOrange