Citrix zakrpe za kritični NetScaler propust u autentikaciji

Citrix je objavio bezbednosna ažuriranja za dve ranjivosti u korisnički upravljanim instalacijama NetScaler ADC i NetScaler Gateway. Ozbiljnija mana, CVE-2026-19490, ima CVSS ocenu 9,3 i može omogućiti zaobilaženje autentikacije na uređajima podešenim kao Gateway ili AAA virtuelni server, uz verzijski uslovljene konfiguracije. Druga ranjivost, CVE-2026-19489, ocenjena je sa 8,8.
Pogođene su i određene FIPS i NDcPP verzije, kao i SecurAccess ZTNA Hybrid implementacije koje koriste NetScaler instance pod upravljanjem korisnika. Citrix-ovi upravljani cloud servisi i Citrix-ova upravljana Adaptive Authentication usluga nisu obuhvaćeni, jer su potrebna ažuriranja već primenjena.
Koje konfiguracije nose najveći rizik
CVE-2026-19490 pogađa NetScaler uređaje u ulogama SSL VPN, ICA Proxy, CVPN ili RDP Proxy Gateway-a, kao i AAA virtuelne servere. U pojedinim granama uslov je i prisustvo SAML akcije. Za izdanje 14.1-43.56 ili novije, kao i 14.1-66.68-FIPS ili novije, ranjivost se primenjuje kada su istovremeno podešeni SAML action i Gateway ili AAA vserver.
U verziji 14.1-43.55 ili starijoj dovoljno je da postoji Gateway ili AAA vserver. U grani 13.1, za 13.1-61.28 ili noviju potrebna je SAML akcija, dok se na 13.1-61.27 ili starijoj, kao i na 13.1 FIPS, rizik vezuje za Gateway ili AAA virtuelni server. Citrix preporučuje da se prioritet određuje prema izloženosti, ulozi u implementaciji i tome da li je pogođena konfiguracija aktivna.
Drugi propust i dostupne verzije
CVE-2026-19489 je prekoračenje memorije koje može izazvati nepredvidivo ponašanje ili uskraćivanje usluge. Njegov preduslov je uključen Session Initiation Protocol Application Layer Gateway, odnosno SIP ALG, na Large Scale NAT grupi. Administratori mogu proveriti postojanje relevantne konfiguracije pretragom izraza add lsn group.*sipalg.*.
Za proveru uslova kod CVE-2026-19490 Citrix navodi konfiguracione izraze add authentication samlAction.*, add authentication vserver.* i add vpn vserver.*. Uređaji kojima upravlja NetScaler Console mogu koristiti Global Deny Lists i odgovarajuće potpise ako je firmware noviji od 14.1-60.52, odnosno 13.1-63.16 ili noviji; ta funkcija je podrazumevano uključena.
Šta treba uraditi
Zakrpane verzije su NetScaler ADC i Gateway 14.1-73.32 ili noviji, 13.1-63.21 ili noviji, NetScaler ADC FIPS 14.1-73.32 FIPS ili noviji, te NetScaler ADC FIPS i NDcPP 13.1-37.277 ili noviji. Propuste je prijavio Samarth Vashisht iz pen-test tima JPMorgan Chasea, a Citrix navodi da nema dokaza o eksploataciji u napadima.
Organizacije bi trebalo da popišu izložene Gateway i AAA uloge, provere SAML i SIP ALG preduslove, zatim bez odlaganja uvedu odgovarajuće verzije. U kontekstu bezbednosnih incidenata vezanih za Cisco i ClickFix bezbednosnih incidenata vezanih za Cisco i ClickFix, redovna provera javno dostupnih pristupnih tačaka ostaje praktičan deo upravljanja rizikom.

