Citrix heeft updates uitgebracht om twee beveiligingsproblemen op te lossen die van invloed zijn op NetScaler ADC- en NetScaler Gateway-implementaties, waaronder een kwetsbaarheid voor het omzeilen van authenticatie met een kritieke ernst.
Volgens het cloud computing- en virtualisatietechnologiebedrijf zijn de problemen van invloed op door de klant beheerde NetScaler ADC en NetScaler Gateway, inclusief bepaalde FIPS- en NDcPP-builds, evenals op SecurAccess ZTNA Hybrid-implementaties die gebruik maken van door de klant beheerde NetScaler-instances.
Opgemerkt moet worden dat de kwetsbaarheden niet van toepassing zijn op door Citrix beheerde clouddiensten of door Citrix beheerde Adaptive Authentication, aangezien de noodzakelijke updates al zijn aangebracht. De lijst met getroffen NetScaler-versies vindt u hieronder:
- NetScaler ADC en NetScaler Gateway 14.1 VOOR 14.1-73.32
- NetScaler ADC en NetScaler Gateway 13.1 VOOR 13.1-63.21
- NetScaler ADC FIPS VOOR 14.1-73.32 FIPS
- NetScaler ADC FIPS en NDcPP VOOR 13.1-37.277
De eerste van de twee kwetsbaarheden is CVE-2026-19489 (CVSS-score: 8,8), een kwetsbaarheid voor geheugenoverloop die kan leiden tot onvoorspelbaar gedrag of denial-of-service (DoS). Dit is echter alleen van toepassing als Session Initiation Protocol Application Layer Gateway (SIP ALG) is ingeschakeld op een Large Scale NAT (LSN)-groepsconfiguratie.
CVE-2026-19490 (CVSS-score: 9,3), de ernstigste van de twee, is een kwetsbaarheid voor het omzeilen van authenticatie die van invloed is op apparaten die zijn geconfigureerd als een gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of een virtuele AAA-server, ervan uitgaande dat aan de volgende versiespecifieke vereisten wordt voldaan –
- 14.1-43.56 of hoger – Alleen van toepassing indien geconfigureerd met een SAML-actie EN NetScaler is geconfigureerd met Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of AAA vserver
- 14.1-66.68-FIPS of hoger – Alleen van toepassing indien geconfigureerd met een SAML-actie EN NetScaler is geconfigureerd met Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of AAA vserver
- 14.1-43.55 of eerder – Van toepassing indien geconfigureerd met Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of AAA vserver
- 13.1-61.28 of hoger: alleen van toepassing indien geconfigureerd met een SAML-actie
- 13.1-61.27 of eerder – Van toepassing indien geconfigureerd met Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of AAA vserver
- 13.1 FIPS – Van toepassing indien geconfigureerd met Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of AAA vserver
“Klanten moeten ook hun configuraties beoordelen om te bepalen of de gedocumenteerde randvoorwaarden van toepassing zijn”, aldus Citrix. “Prioritisering moet gebaseerd zijn op blootstelling, implementatierol en of de getroffen configuratie is ingeschakeld.”
Voor CVE-2026-19489 kunnen klanten controleren of hun apparaat aan de voorwaarde voldoet door hun NetScaler-configuratie te inspecteren op de opgegeven string:
Op dezelfde manier kunnen klanten voor CVE-2026-19490 hun NetScaler-configuratie verifiëren voor de onderstaande reeks:
- authenticatie samlAction toevoegen.* (SAML-actieconfiguratie)
- voeg authenticatie vserver .* toe of voeg vpn vserver .* toe (voor AAA of VPN vserver)
“Bovendien kan deze kwetsbaarheid worden verholpen door handtekeningen te gebruiken als je de NetScaler Console (Service of on-prem) gebruikt en als de NetScaler-firmwareversie hoger is dan 14.1-60.52 en 13.1-63.16 of hoger, die een functie hebben genaamd Global Deny Lists die de handtekeningen gebruikt en de handtekeningen automatisch toepast op NetScaler-apparaten die worden beheerd via de NetScaler Console”, aldus Citrix. “De functie is standaard ingeschakeld.”
De updates zijn beschikbaar in de volgende versies –
- NetScaler ADC en NetScaler Gateway 14.1-73.32 of hoger
- NetScaler ADC en NetScaler Gateway 13.1-63.21 of hoger
- NetScaler ADC FIPS 14.1-73.32 FIPS of hoger
- NetScaler ADC FIPS en NDcPP 13.1-37.277 of hoger
Citrix heeft Samarth Vashisht van het pentestteam van JPMorgan Chase gecrediteerd voor het ontdekken en rapporteren van de fouten. Hoewel er geen bewijs is dat de tekortkomingen in het wild zijn uitgebuit, zijn nieuw onthulde Citrix-kwetsbaarheden een lucratief doelwit voor aanvallers.
Afgelopen maand was een kwetsbaarheid voor onvoldoende invoervalidatie in NetScaler ADC en NetScaler Gateway (CVE-2026-8451, CVSS-score: 8,8) getuige van actieve exploitatie-inspanningen in minder dan 24 uur van publieke bekendmaking.