VMTech
Обсудить проект

Citrix устранила критический обход аутентификации в NetScaler

Citrix устранила критический обход аутентификации в NetScaler

Citrix выпустила исправления для NetScaler ADC и NetScaler Gateway, включая критическую уязвимость обхода аутентификации CVE-2026-19490 с оценкой CVSS 9,3. Проблема затрагивает управляемые заказчиками устройства в конфигурациях Gateway и AAA virtual server; обновления доступны в ветках 14.1-73.32, 13.1-63.21 и соответствующих FIPS- и NDcPP-сборках.

Вместе с ней устранена CVE-2026-19489 с CVSS 8,8. Это переполнение памяти, способное вызвать непредсказуемое поведение устройства или отказ в обслуживании. Для её проявления должны быть одновременно включены SIP ALG и Large Scale NAT group.

Какие конфигурации находятся в зоне риска

CVE-2026-19490 относится к устройствам, настроенным как Gateway для SSL VPN, ICA Proxy, CVPN или RDP Proxy, а также как AAA virtual server. Для части версий 14.1 и 13.1 уязвимость требует настроенного действия SAML; в более ранних сборках ряда веток достаточно соответствующей роли Gateway либо AAA.

Citrix подчёркивает, что затронуты именно экземпляры NetScaler, которыми управляют клиенты. Облачные сервисы под управлением Citrix и Citrix-managed Adaptive Authentication не подвержены проблемам: необходимые изменения для них уже внесены.

Версии с исправлениями

  • NetScaler ADC и NetScaler Gateway: 14.1-73.32 или новее.
  • NetScaler ADC и NetScaler Gateway: 13.1-63.21 или новее.
  • NetScaler ADC FIPS: 14.1-73.32 FIPS или новее.
  • NetScaler ADC FIPS и NDcPP: 13.1-37.277 или новее.

Для проверки условия CVE-2026-19489 в конфигурации следует искать строку add lsn group.*sipalg.*. Для CVE-2026-19490 Citrix рекомендует проверить наличие add authentication samlAction.*, а также конфигурации AAA или VPN virtual server: add authentication vserver .* либо add vpn vserver .*.

Что учитывать при приоритизации

Компания советует определять срочность обновления по внешней доступности устройства, роли развертывания и наличию уязвимой конфигурации. В NetScaler Console Service и локальной NetScaler Console возможна дополнительная мера: на прошивках выше 14.1-60.52 и 13.1-63.16 функция Global Deny Lists получает сигнатуры и автоматически применяет их к управляемым устройствам. По умолчанию она включена.

Citrix не сообщала о подтверждённой эксплуатации новых уязвимостей. Однако цепочки ClickFix и рост инцидентов с агентами ИИ показывает, что ошибки в пограничных и корпоративных системах быстро становятся частью атакующих цепочек. Для бизнеса практический шаг — инвентаризировать внешние NetScaler, сопоставить их версии и роли с условиями бюллетеня, затем без задержки установить доступные обновления.

#cybersecurity#netscaler#vulnerability#networksecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 20.08.2026
Instagram

Citrix устранила критический обход аутентификации в NetScaler

Открыть публикацию в Instagram ↗