Cloud Software Group випустила оновлення безпеки для критичної вразливості обходу автентифікації, яка впливає на пристрої NetScaler ADC та NetScaler Gateway. Відстежується як CVE-2026-19490 і має рейтинг 9.3 за шкалою CVSS v4.0, ця вразливість може дозволити неавтентифікованому віддаленому зловмиснику обійти засоби автентифікації на вразливих системах, налаштованих як шлюз або віртуальний сервер AAA.
Критична вразливість обходу автентифікації Citrix NetScaler є особливо тривожною, оскільки пристрої NetScaler Gateway часто працюють на межі корпоративних мереж, забезпечуючи SSL VPN та інші функції віддаленого доступу. Успішна експлуатація може дозволити зловмиснику отримати доступ до захищених сервісів без необхідності мати справжні облікові дані або взаємодію з користувачем.
CVE-2026-19490 має вектор CVSS, що вказує на експлуатацію на мережевому рівні, низьку складність атаки, відсутність привілеїв та відсутність взаємодії з користувачем, з потенційним високим впливом на конфіденційність, цілісність і доступність. Ці характеристики роблять вразливі пристрої, які звернені до інтернету, привабливою ціллю після того, як надійні методи експлуатації стануть загальнодоступними.
Вразливість була розкрита поряд з CVE-2026-19489, проблемою переповнення пам’яті з рейтингом 8.8, яка може викликати непередбачувану поведінку або відмову в обслуговуванні, коли SIP ALG увімкнено в конфігурації великомасштабного NAT. Однак, CVE-2026-19490 представляє більш серйозний ризик безпеки, оскільки націлена на саму межу автентифікації.
Аналіз CVE-2026-19490
Вразливість класифікується як CWE-288: Обхід автентифікації з використанням альтернативного шляху. Замість того, щоб зламати пароль, вкрасти токен або експлуатувати слабкі облікові дані, зловмисник може дістатися до альтернативного шляху автентифікації, який не виконує контроль очікуваний від конфігурації, що підпадає під вразливість NetScaler.
Точні умови експозиції залежать від гілки програмного забезпечення NetScaler та збірки. Для новіших вразливих збірок експлуатація вимагає налаштованої дії SAML. Старіші збірки мають ширшу поверхню атаки, оскільки просте функціонування пристрою як шлюзу або віртуального сервера AAA може задовольнити передумови вразливості.
Зокрема, вразливі конфігурації включають:
- NetScaler 14.1-43.56 і пізніші вразливі збірки: експлуатація можлива, коли налаштована дія SAML.
- NetScaler 14.1-43.55 і ранніші вразливі збірки: конфігурація шлюзу або віртуального сервера AAA є достатньою.
- NetScaler 13.1-61.28 і пізніші вразливі збірки: експлуатація можлива, коли налаштована дія SAML.
- NetScaler 13.1-61.27 і ранніші вразливі збірки: конфігурація шлюзу або віртуального сервера AAA є достатньою.
- 13.1 FIPS розгортання: вразливі при налаштуванні як шлюз або віртуальний сервер AAA.
Конфігурації шлюзу, які можуть викрити вразливий шлях, включають SSL VPN, ICA Proxy, Clientless VPN/CVPN і RDP Proxy. Також в умовах, визначених для кожної гілки програмного забезпечення, постраждали віртуальні сервери AAA.
CVE-2026-19490 впливає на підтримувані випуски NetScaler ADC та NetScaler Gateway до патчованих збірок від постачальника, включаючи:
- NetScaler ADC та NetScaler Gateway 14.1 до 14.1-73.32
- NetScaler ADC та NetScaler Gateway 13.1 до 13.1-63.21
- Відповідні вразливі випуски FIPS і NDcPP.
Розгортання Secure Private Access Hybrid, що базуються на керованих клієнтом екземплярах NetScaler, також піддаються небезпеці та потребують відповідного оновлення програмного забезпечення. Cloud Software Group вже виправила свої власні керовані хмарні послуги та пропозиції з адаптивної аутентифікації.
Найважливіші деталі для CVE-2026-19490 стосуються того, яке місце ці системи займають в межах корпоративної інфраструктури. NetScaler Gateway часто розгортається як шар автентифікації та віддаленого доступу між зовнішніми користувачами та внутрішніми додатками. Обхід цього контролю безпеки може тому надати зловмиснику несанкціонований доступ до сервісів, які організації навмисно тримають за контролем автентифікації.
На відміну від вразливостей, які вимагають автентифікований обліковий запис, успішна експлуатація не залежатиме від попереднього викрадення облікових даних співробітників. Вектор CVSS вказує на відсутність привілеїв та відсутність взаємодії з користувачем, що робить вразливі пристрої потенційно доступними безпосередньо через мережу, коли присутня необхідна конфігурація.
Що відбудеться після обходу автентифікації, залежить від додатків та ресурсів, доступних через уражене шлюзове з’єднання. Противник потенційно може отримати доступ до захищених корпоративних сервісів, зібрати інформацію, доступну для віддалених користувачів, або використовувати цей несанкціонований доступ як частину ширшого проникнення у внутрішнє середовище. Оцінка серйозності постачальником відображає потенційно високий вплив на конфіденційність, цілісність та доступність.
Адміністратори можуть визначити, чи їх системи відповідають передумовам вразливості, перевіривши конфігурації NetScaler на наявність дій SAML, а також віртуальних серверів аутентифікації та VPN. Відповідні елементи конфігурації включають записи samlAction, authentication vserver і vpn vserver.
Вразливість відповідально розкрита Самартом Вашиштом з команди з тестування на проникнення JPMorgan Chase. Точні дати приватного виявлення та повідомлення не були публічно деталізовані у цитованих розкриттях.
Станом на 20 серпня 2026 року розкриття постачальником та два цитованих звіти не ідентифікували публічно випущену PoC для CVE-2026-19490 або підтвердження активної експлуатації у природньому середовищі. Тим не менш, поєднання неавтентифікованого віддаленого доступу, низької складності атаки та широкого розгорнення NetScaler на межах корпоративної мережі робить важливим швидке усунення недоліків до того, як детальні методики експлуатації почнуть поширюватись.
Також немає опублікованих у цитованих розкриттях IOC для CVE-2026-19490, специфічних для кампанії. Тому захисники повинні зосередитися на конфігурації пристроїв, телеметрії автентифікації, ненормальній поведінці під час віддаленого доступу та фактах несанкціонованих сеансів замість того, щоб чекати відомі зловмисні IP-адреси, домени або хеш-кода файлів.
Пом’якшення впливу CVE-2026-19490
Cloud Software Group настійно рекомендує негайно оновити пристрої NetScaler, керовані клієнтами. Основні виправлені гілки:
- NetScaler ADC та NetScaler Gateway 14.1-73.32 або пізніше
- NetScaler ADC та NetScaler Gateway 13.1-63.21 або пізніше
- Відповідні виправлені збірки FIPS та NDcPP.
Організації, що управляють Secure Private Access Hybrid з керованими клієнтами екземплярами NetScaler, повинні також оновити ці пристрої. Хмарні середовища, керовані Citrix, вже отримали необхідну рекомендацію.
Виявлення CVE-2026-19490 повинно початися з повного інвентаризації екстернативно доступних систем NetScaler ADC і Gateway. Команди з безпеки повинні записувати версії програмного забезпечення та визначати, які пристрої розміщують шлюзовий або віртуальний сервер AAA, а також які мають налаштовані дії SAML.
Адміністратори можуть потім пріорітизувати системи, що одночасно відповідають вразливій версії та передумовам конфігурації на мережі, зверненої до інтернету. Пристрої, що використовуються для SSL VPN, ICA Proxy, CVPN, RDP Proxy або централізованої автентифікації, заслуговують на особливу увагу, оскільки вони безпосередньо опосередковують доступ до внутрішніх ресурсів.
Для виявлення спроб експлуатації CVE-2026-19490 або підозрілої поведінки після автентифікації, захисники повинні перевіряти телеметрію NetScaler, AAA, VPN, SAML та кінцевих додатків на активність, таку як:
- Успішні сеанси без відповідної очікуваної події автентифікації
- Доступ до захищених ресурсів без звичайної послідовності входу
- Незвичні запити, пов’язані з SAML, або потоками автентифікації
- Сеанси, встановлені для неіснуючих або неочікуваних ідентичностей
- Різке збільшення кількості неавтентифікованих запитів до віртуальних серверів Gateway чи AAA
- Нові віддалені сеанси, що починаються з незвичайних географічних розташувань або раніше невідомих IP-адрес
- Доступ до внутрішніх додатків, що не відповідає очевидній історії автентифікації
- Неочікувані модифікації конфігурації після підозрілого дистанційного доступу
Оскільки точний запит експлуатації ще не був публічно задокументований, ці поведінки повинні розглядатись як основи для розслідування, а не як унікальне підтвердження того, що вразливість була експлуатована.
Команди з безпеки повинні також зберігати історичні журнали автентифікації та доступу NetScaler до оновлення, якщо можливо. Патчування запобігає майбутній експлуатації, але не може визначити, чи був пристрій доступний перед усуненням.
Якщо підозрілі сеанси виявлено, учасники реагування на інциденти повинні розслідувати ресурси, досягнуті через уражений шлюз, переглянути журнали додатків нижче по тексту, перевірити активність автентифікації та SAML, завершити підозрілі сеанси та змінити можливі скомпрометовані облікові дані або токени, де це доречно.
Пом’якшення впливу CVE-2026-19490 має також включати перехід непідтримуваних встановлень NetScaler на підтримувані гілки програмного забезпечення. Пристрої, які більше не отримують нормальних оновлень безпеки, створюють додаткову невизначеність, оскільки організації не можуть покладатись на майбутні виправлення для нещодавно виявлених вразливостей автентифікації та безпеки пам’яті.
З огляду на критичну ступінь серйозності та роль пристроїв, звернених до мережі, організації повинні розглядати це як термінове оновлення безпеки зовнішнього периметру, а не чекати на свій нормальний цикл підтримки. Обидва цитовані звіти попереджають, що історія NetScaler як цілі для сканування та експлуатації збільшує ймовірність того, що вразливі системи привернуть увагу, оскільки більш технічна інформація стане доступною.
Зв’язатися з відділом продажів
FAQ
Що таке CVE-2026-19490 і як він працює?
CVE-2026-19490 — це критична вразливість обходу автентифікації в NetScaler ADC та NetScaler Gateway. Вона класифікована як CWE-288 і дозволяє неавтентифікованому віддаленому зловмисникові обійти автентифікацію через альтернативний шлях, коли уражений пристрій відповідає певним передумовам конфігурації шлюзу, AAA або SAML.
Коли вперше була виявлена CVE-2026-19490?
Точна дата приватного виявлення не була публічно розголошена. Cloud Software Group висловлює подяку Самарту Вашишту з команди з тестування на проникнення JPMorgan Chase за відповідальне повідомлення про вразливість. Публічні звіти, що описують проблему та її виправлення, з’явились 19 серпня 2026 року.
Який вплив має CVE-2026-19490 на системи?
Успішна експлуатація може дозволити неавтентифікованому зловмисникові обійти контролі доступу на вразливих пристроях NetScaler і одержати несанкціонований доступ до захищених сервісів. Оскільки NetScaler Gateway зазвичай захищає доступ до корпоративного VPN та додатків, ця вразливість може відкрити точку входу до чутливих внутрішніх ресурсів.
Чи може CVE-2026-19490 все ще впливати на мене у 2026 році?
Так. Пристрої NetScaler ADC і Gateway, керовані клієнтом, залишаються вразливими, якщо вони працюють з ураженими збірками і відповідають необхідним умовам конфігурації. Підтримувані системи 14.1 повинні бути оновлені до 14.1-73.32 або пізніше, а підтримувані системи 13.1 мають перейди на 13.1-63.21 або пізніше.
Як можу захистити себе від CVE-2026-19490?
Негайно оновіть уражені пристрої NetScaler до виправлених версій від постачальника. Адміністратори також повинні визначити конфігурації шлюзу, AAA і SAML, переглянути журнали автентифікації та VPN на наявність підозрілих сеансів, і розслідувати доступ до захищених ресурсів, який не може бути співвіднесений з законною подією автентифікації.