Критическая уязвимость в NetScaler позволяет обойти аутентификацию

· Безопасность
Citrix выпустила обновления для NetScaler ADC и NetScaler Gateway, закрыв две уязвимости, включая критическую с обходом аутентификации на шлюзах и AAA-серверах.

cover.svg

Компания Citrix выпустила обновления, устраняющие две уязвимости в развёртываниях NetScaler ADC и NetScaler Gateway, которыми управляют сами клиенты. Проблемы затрагивают в том числе некоторые сборки FIPS и NDcPP, а также гибридные развёртывания SecurAccess ZTNA, использующие клиентские экземпляры NetScaler. Облачные сервисы под управлением Citrix и Adaptive Authentication уязвимости не касаются — там необходимые патчи уже применены.

Две уязвимости

Первая, CVE-2026-19489 (оценка CVSS — 8.8), связана с переполнением памяти и может привести к непредсказуемому поведению или отказу в обслуживании. Однако она проявляется лишь при включённом SIP ALG в конфигурации Large Scale NAT (LSN).

Вторая, CVE-2026-19490 (CVSS — 9.3), опаснее: она позволяет обойти аутентификацию на устройствах, настроенных как шлюз (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или как виртуальный AAA-сервер. Условия срабатывания зависят от версии прошивки: для более свежих сборок нужна настроенная SAML-аутентификация, для старых достаточно самой роли шлюза или AAA-сервера.

Что делать администраторам

Citrix советует проверить конфигурацию на соответствие описанным условиям и расставлять приоритеты исходя из внешней доступности устройства, его роли и того, включена ли уязвимая настройка. Наличие предпосылок можно определить, поискав в конфигурации характерные строки — например, add lsn group.*sipalg.* для первой уязвимости и настройки SAML-действия либо AAA/VPN-серверов для второй.

Для CVE-2026-19490 предусмотрен и обходной путь: при использовании NetScaler Console (облачной или локальной) и прошивки новее 14.1-60.52 либо 13.1-63.16 работает функция Global Deny Lists, которая автоматически применяет к управляемым устройствам сигнатуры. По умолчанию она включена.

Исправления доступны в версиях 14.1-73.32, 13.1-63.21 и соответствующих сборках FIPS и NDcPP. Уязвимости обнаружил и сообщил о них Самарт Вашишт из команды пентестеров JPMorgan Chase.

Признаков эксплуатации в реальных атаках пока нет, однако свежие бреши в продуктах Citrix традиционно оказываются лакомой мишенью. Так, в прошлом месяце уязвимость недостаточной валидации ввода в NetScaler (CVE-2026-8451, CVSS 8.8) начали активно использовать менее чем через сутки после публичного раскрытия.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.