В NetScaler обнаружили критическую уязвимость обхода аутентификации

Проблема CVE-2026-19490 с оценкой 9,3 балла затрагивает часть установок NetScaler ADC и Gateway, работающих как шлюз или AAA-сервер. Citrix выпустила исправления и рекомендует проверить конфигурацию устройств.

В NetScaler обнаружили критическую уязвимость обхода аутентификации

Citrix выпустила обновления для NetScaler ADC и NetScaler Gateway, устраняющие две уязвимости. Наиболее серьёзная из них — CVE-2026-19490 с оценкой 9,3 по CVSS — при определённых настройках позволяет обойти аутентификацию.

Уязвимость касается устройств, настроенных в качестве Gateway для SSL VPN, ICA Proxy, CVPN или RDP Proxy, а также AAA virtual server. Условия, при которых проявляется проблема, зависят от ветки и версии прошивки: для ряда более новых сборок она связана с включённой настройкой SAML, тогда как в некоторых старых версиях достаточно конфигурации Gateway или AAA-сервера.

Подвержены клиентские развёртывания NetScaler ADC и NetScaler Gateway, в том числе отдельные сборки FIPS и NDcPP, а также SecurAccess ZTNA Hybrid с управляемыми заказчиком экземплярами NetScaler. Облачные сервисы под управлением Citrix и Citrix-managed Adaptive Authentication, по данным компании, не затронуты: необходимые обновления там уже применены.

Исправления выпущены в версиях NetScaler ADC и Gateway 14.1-73.32 и 13.1-63.21, а также в соответствующих новых сборках FIPS и NDcPP. Citrix советует администраторам сопоставить конфигурацию со списком условий для CVE-2026-19490 и расставлять приоритеты обновления с учётом внешней доступности устройства, его роли и наличия уязвимой конфигурации.

В качестве дополнительной меры для CVE-2026-19490 можно использовать сигнатуры через NetScaler Console — при наличии прошивки выше 14.1-60.52 либо 13.1-63.16. Функция Global Deny Lists, которая получает и автоматически применяет такие сигнатуры к устройствам под управлением Console, включена по умолчанию.

Второй исправленный дефект, CVE-2026-19489, получил 8,8 балла по CVSS. Это переполнение памяти, способное вызвать непредсказуемую работу системы или отказ в обслуживании. Оно актуально только при включённом SIP ALG в конфигурации группы Large Scale NAT.

Информации об использовании этих двух уязвимостей в реальных атаках на момент публикации нет. Обе проблемы обнаружил и сообщил о них Самарт Вашишт из команды тестирования на проникновение JPMorgan Chase.