Citrix устранила критический обход аутентификации в NetScaler

Citrix выпустила исправления для NetScaler ADC и NetScaler Gateway, включая критическую уязвимость обхода аутентификации CVE-2026-19490 с оценкой CVSS 9,3. Проблема затрагивает управляемые заказчиками устройства в конфигурациях Gateway и AAA virtual server; обновления доступны в ветках 14.1-73.32, 13.1-63.21 и соответствующих FIPS- и NDcPP-сборках.
Вместе с ней устранена CVE-2026-19489 с CVSS 8,8. Это переполнение памяти, способное вызвать непредсказуемое поведение устройства или отказ в обслуживании. Для её проявления должны быть одновременно включены SIP ALG и Large Scale NAT group.
Какие конфигурации находятся в зоне риска
CVE-2026-19490 относится к устройствам, настроенным как Gateway для SSL VPN, ICA Proxy, CVPN или RDP Proxy, а также как AAA virtual server. Для части версий 14.1 и 13.1 уязвимость требует настроенного действия SAML; в более ранних сборках ряда веток достаточно соответствующей роли Gateway либо AAA.
Citrix подчёркивает, что затронуты именно экземпляры NetScaler, которыми управляют клиенты. Облачные сервисы под управлением Citrix и Citrix-managed Adaptive Authentication не подвержены проблемам: необходимые изменения для них уже внесены.
Версии с исправлениями
- NetScaler ADC и NetScaler Gateway: 14.1-73.32 или новее.
- NetScaler ADC и NetScaler Gateway: 13.1-63.21 или новее.
- NetScaler ADC FIPS: 14.1-73.32 FIPS или новее.
- NetScaler ADC FIPS и NDcPP: 13.1-37.277 или новее.
Для проверки условия CVE-2026-19489 в конфигурации следует искать строку add lsn group.*sipalg.*. Для CVE-2026-19490 Citrix рекомендует проверить наличие add authentication samlAction.*, а также конфигурации AAA или VPN virtual server: add authentication vserver .* либо add vpn vserver .*.
Что учитывать при приоритизации
Компания советует определять срочность обновления по внешней доступности устройства, роли развертывания и наличию уязвимой конфигурации. В NetScaler Console Service и локальной NetScaler Console возможна дополнительная мера: на прошивках выше 14.1-60.52 и 13.1-63.16 функция Global Deny Lists получает сигнатуры и автоматически применяет их к управляемым устройствам. По умолчанию она включена.
Citrix не сообщала о подтверждённой эксплуатации новых уязвимостей. Однако цепочки ClickFix и рост инцидентов с агентами ИИ показывает, что ошибки в пограничных и корпоративных системах быстро становятся частью атакующих цепочек. Для бизнеса практический шаг — инвентаризировать внешние NetScaler, сопоставить их версии и роли с условиями бюллетеня, затем без задержки установить доступные обновления.

