Sårbarheter

CERT-SE uppmanar till intrångsjakt efter kritisk sårbarhet i Citrix NetScaler

CERT-SE Urges Intrusion Checks After Citrix Patches Critical NetScaler Bypass

Citrix rättade den 19 augusti 2026 en kritisk sårbarhet i NetScaler ADC och NetScaler Gateway som gör det möjligt att förbigå inloggningen. Dagen efter kom CERT-SE med ett eget råd, och lade till en uppmaning som saknas i Citrix bulletin: undersök systemen noggrant efter tecken på intrång, inte bara uppdatera dem.

Sårbarheten heter CVE-2026-19490 och har CVSS v4.0-klassningen 9,3. En angripare kan gå runt inloggningskontrollen via en alternativ väg, utan inloggningsuppgifter, utan användarinteraktion och utan förhöjda rättigheter. Cloud Software Group, Citrix moderbolag, uppger att Samarth Vashisht i JPMorgan Chase pen test-team rapporterade bristen.

Rättade versioner är NetScaler ADC och NetScaler Gateway 14.1-73.32 samt 13.1-63.21. För FIPS- och NDcPP-spåren gäller 14.1-73.32 FIPS och 13.1-37.277. Allt som ligger på 14.1 före 14.1-73.32, eller på 13.1 före 13.1-63.21, omfattas. Citrix egna molntjänster och Adaptive Authentication är redan uppdaterade av leverantören och kräver ingen åtgärd.

Tre konfigurationssträngar avgör om ni är exponerade

Alla NetScaler-enheter berörs inte. Förutsättningarna är så pass smala att de är värda att kontrolleras innan någon bokar ett akut ändringsfönster. Enheten måste köras som Gateway, vilket omfattar SSL VPN, ICA Proxy, CVPN och RDP Proxy, eller som en AAA virtual server.

På nyare berörda versioner krävs dessutom att en SAML action är konfigurerad. På äldre firmware räcker Gateway- eller AAA-konfigurationen i sig, helt utan SAML. Tröskelvärdena skiljer sig mellan standardversioner och FIPS-versioner, och det är där de flesta egna bedömningar går fel.

Anil Shetty, senior VP of Engineering på Cloud Software Group, pekar ut tre strängar att söka efter i konfigurationen. add authentication samlAction avslöjar en SAML-uppsättning, add authentication vserver och add vpn vserver avslöjar en Auth- eller VPN-vserver. Kontrollen tar kortare tid än att skriva ändringsärendet.

Molnavbilderna hade inte uppdaterats

Citrix uppger att NetScaler-avbilderna på marknadsplatserna hos AWS, Azure och GCP ännu inte hade försetts med de rättade versionerna när säkerhetsrådet publicerades.

Den detaljen har fått mindre uppmärksamhet än den förtjänar. Ett team som driftsätter NetScaler från en molnmarknadsplats, och utgår från att den senaste avbilden är den aktuella versionen, uppdaterar en körande enhet och bygger sedan tillbaka en sårbar enhet vid nästa utskalning eller katastroftest. Citrix anvisning är att hämta de rättade versionerna från den egna nedladdningssidan.

CERT-SE beskriver bristen hårdare än Citrix gör

CERT-SE skriver i sitt råd den 20 augusti att ett framgångsrikt utnyttjande kan innebära att en oautentiserad angripare kan fjärrexekvera godtycklig kod. Citrix egen bulletin beskriver att inloggningen kan förbigås, vilket inte är samma sak.

Skillnaden spelar roll när ni avgör hur hårt frågan ska drivas internt. Planera utifrån den allvarligare tolkningen. Att ett nationellt CSIRT väljer starkare formuleringar än leverantören är en signal, inte en översättningsmiss, och CERT-SE:s andra rekommendation följer av det: leta efter spår av intrång, nöj er inte med att lägga på uppdateringen och stänga ärendet.

Den andra sårbarheten kräver att SIP ALG är påslaget

CVE-2026-19489 är ett minnesöverskridande fel med CVSS v4.0-klassningen 8,8 som kan ge oförutsägbart beteende eller överbelastning. Den gäller bara där SIP ALG är aktiverat i en Large Scale NAT-grupp. Sök i konfigurationen efter add lsn group tillsammans med sipalg för att bekräfta.

De flesta företagsinstallationer uppfyller inte det villkoret. För operatörer och tjänsteleverantörer ser bilden annorlunda ut.

Rapid7 uppgav den 19 augusti att man inte hade observerat något utnyttjande av CVE-2026-19490, men uppmanade ändå organisationer att prioritera uppdateringen som ett akutärende, eftersom Citrix produkter snabbt drar till sig angrepp när detaljerna blir offentliga. Det beskedet är en daterad ögonblicksbild, inte en prognos.

En praktisk anmärkning innan arbetet planeras in. Citrix varnar för att en ICA-session som återansluter med en session ticket utfärdad före uppdateringen kopplas ned, när en NetScaler i en ICA proxy-uppsättning har uppgraderats till 14.1-72.16 eller 13.1-63.18 eller senare. Användarna måste starta sessionen på nytt. Det är avsett beteende och inte ett fel. Meddela servicedesken före ändringsfönstret, inte under det.

Källor

  1. Citrix urges customers to fix critical NetScaler authentication bypass (Help Net Security)
  2. Kritisk sårbarhet i Citrix NetScaler ADC och NetScaler Gateway (CERT-SE)
  3. CVE-2026-19490: Critical Vulnerability Affecting Citrix NetScaler ADC and NetScaler Gateway (Rapid7)
  4. Security Update: NetScaler ADC and NetScaler Gateway Vulnerabilities (Citrix Community)
  5. Critical NetScaler Flaw Can Bypass Authentication on Certain Gateway and AAA Servers (The Hacker News)

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.