В Citrix NetScaler ADC и NetScaler Gateway обнаружены две уязвимости, одна из которых позволяет злоумышленнику обойти механизмы проверки подлинности и получить несанкционированный доступ к устройству, а вторая - вызвать отказ в обслуживании. Проблемы затрагивают популярные версии продуктов, которые часто размещаются на периметре корпоративной сети и доступны из интернета.
Детали уязвимостей
Первая уязвимость, обозначенная как CVE-2026-19489, связана с переполнением буфера в компоненте SIP ALG. Речь идёт о прикладном шлюзе для протокола SIP, который используется для управления сеансами голосовой связи, в том числе при работе через технологию Large Scale NAT. Такой режим позволяет экономить IPv4-адреса, но при его включении в группе NAT возникает ошибка распределения памяти. Она приводит к непредсказуемому поведению системы или полному отказу в обслуживании. По шкале CVSS эта проблема получила 8,8 балла.
Вторая уязвимость, CVE-2026-19490, представляет собой обход аутентификации через альтернативный путь. Атакующий может воспользоваться нестандартным методом доступа, чтобы обойти обычную процедуру проверки подлинности и попасть в систему без учётных данных. Для этого устройство должно быть настроено одним из следующих способов: как шлюз удалённого доступа с поддержкой SSL VPN, ICA Proxy, CVPN или RDP Proxy, либо как AAA-виртуальный сервер, отвечающий за аутентификацию, авторизацию и учёт действий пользователей. В некоторых версиях, начиная с промежуточных сборок, дополнительно требуется настроенный элемент SAML, который используется для организации единого входа. Речь идёт о не самой распространённой конфигурации, но она встречается в корпоративных средах. Степень опасности этой уязвимости оценена в 9,3 балла по CVSS.
NetScaler ADC - это система доставки приложений, которая выполняет балансировку нагрузки, управление трафиком и защиту приложений. NetScaler Gateway обеспечивает безопасный удалённый доступ сотрудников к внутренним ресурсам компании через VPN. Оба продукта часто устанавливаются в демилитаризованной зоне сети и имеют публичные IP-адреса, что делает их привлекательной целью для злоумышленников. Обход аутентификации в таких системах позволяет злоумышленнику получить контроль над шлюзом, а затем двигаться дальше по корпоративной сети. Именно поэтому даже при отсутствии подтверждённых случаев эксплуатации подобные уязвимости требуют немедленного внимания.
Затронутыми являются NetScaler ADC и NetScaler Gateway версии 14.1 до сборки 14.1-73.32, версии 13.1 до сборки 13.1-63.21, а также специализированные сборки FIPS для версий 14.1 и 13.1, включая вариант NDcPP. Помимо этого, уязвимости распространяются на гибридные развёртывания Secure Private Access, использующие экземпляры NetScaler. В официальном бюллетене Citrix отмечено, что управляемые облачные сервисы Cloud Software Group обновляются автоматически, поэтому бюллетень касается только тех систем, которые клиенты обслуживают самостоятельно.
На момент публикации уведомления сведений о реальных атаках с использованием CVE-2026-19490 не было. Тем не менее истории эксплуатации уязвимостей в продуктах Citrix показывают, что злоумышленники обычно начинают использовать подобные проблемы очень быстро. Учитывая высокий балл CVSS и лёгкость удалённой атаки без необходимости проходить аутентификацию, обновление затронутых устройств должно быть выполнено в приоритетном порядке.
Для устранения проблем Citrix подготовила исправленные версии. Для ветки 14.1 это сборка 14.1-73.32 и более поздние, для ветки 13.1 - сборка 13.1-63.21 и более поздние. Пользователям FIPS-версий необходимо установить 14.1-73.32 FIPS или 13.1-37.277 для варианта FIPS/NDcPP. Администраторам рекомендуется проверить конфигурацию своих устройств на предмет наличия записей, соответствующих условиям уязвимостей. Для CVE-2026-19490 это наличие в конфигурации команды, добавляющей SAML-действие, или настройка аутентификационного либо VPN-виртуального сервера. Если такие параметры присутствуют и устройство работает на уязвимой версии, оно, скорее всего, подвержено угрозе.
Установка обновлений - единственный способ закрыть обе проблемы, поскольку обходных мер, временно снижающих риск, Citrix не предлагает. Владельцам затронутых систем следует действовать без промедления, особенно если NetScaler используется для удалённого доступа сотрудников или обработки критичных приложений. Обход аутентификации в подобном программном обеспечении может привести к полной компрометации корпоративной сети, утечке данных и финансовым потерям. Регулярное обновление сетевого оборудования и контроль за конфигурацией остаются базовыми, но необходимыми мерами защиты для организаций, полагающихся на инфраструктуру Citrix.
Ссылки
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939
- https://www.rapid7.com/blog/post/etr-cve-2026-19490-critical-vulnerability-affecting-citrix-netscaler-adc-and-netscaler-gateway/