Citrix призвала клиентов немедленно защитить устройства NetScaler после обнаружения двух уязвимостей, затрагивающих решения безопасного удалённого доступа NetScaler Gateway и сетевые устройства NetScaler ADC. Основная опасность заключается в том, что одна из уязвимостей может позволить удалённым злоумышленникам без соответствующих прав обойти аутентификацию, тогда как вторая может использоваться для проведения атак типа «отказ в обслуживании».
Обход аутентификации в определённых конфигурациях
Более серьёзная уязвимость имеет идентификатор CVE-2026-19490. Неаутентифицированные злоумышленники могут использовать её для обхода аутентификации, когда устройство настроено как виртуальный сервер типа AAA или как Gateway. В число упомянутых вариантов Gateway входят SSL VPN, ICA Proxy, CVPN и RDP Proxy.
Уязвимость устройства зависит от версии встроенного ПО и от того, включена ли настройка SAML Action. Администраторы могут проверить наличие связанных с уязвимостью условий, изучив конфигурацию NetScaler и выполнив поиск следующих строк:
- add authentication samlAction .*
- add authentication vserver .*
- add vpn vserver .*
Другая уязвимость может привести к отключению службы
Вторая уязвимость, имеющая идентификатор CVE-2026-19489 и классифицируемая Citrix как уязвимость высокой степени опасности, представляет собой ошибку выхода за границы памяти. Удалённые злоумышленники без аутентификации могут использовать её для атак типа «отказ в обслуживании», когда функция SIP ALG, то есть шлюз приложений протокола установления сеанса, включена в конфигурации широкомасштабной группы NAT.
Чтобы выяснить, отвечают ли настройки устройств условиям эксплуатации, командам безопасности следует проверить конфигурацию на наличие строки add lsn group.*sipalg.*.
Версии, рекомендованные Citrix
Компания рекомендовала обновить затронутые устройства NetScaler ADC и NetScaler Gateway до одной из следующих версий в зависимости от типа развертывания:
- NetScaler ADC и NetScaler Gateway 14.1-73.32 или более поздняя версия.
- NetScaler ADC и NetScaler Gateway 13.1-63.21 или более поздняя версия.
- NetScaler ADC FIPS 14.1-73.32 FIPS или более поздняя версия.
- NetScaler ADC FIPS и NDcPP 13.1-37.277 или более поздняя версия.
Предупреждение распространяется на поддерживаемые версии NetScaler ADC и NetScaler Gateway, которыми управляют клиенты, включая некоторые версии FIPS и NDcPP. Также затронуты развертывания SecurAccess ZTNA Hybrid, ранее известные как Secure Private Access Hybrid, если в них используются управляемые клиентами экземпляры NetScaler.
Почему это предупреждение важно?
Citrix пока не указала, что эти уязвимости эксплуатируются в реальных атаках, однако история предыдущих уязвимостей объясняет необходимость срочного обновления. 23 марта компания призвала администраторов устранить уязвимости CVE-2026-3055 и CVE-2026-4368, за несколько дней до того, как злоумышленники начали фактически эксплуатировать их. Позже, 30 марта, CISA добавила CVE-2026-3055 в каталог известных эксплуатируемых уязвимостей и обязала федеральные ведомства защитить затронутые устройства Citrix в течение трёх дней.
За последние пять лет американское Агентство по кибербезопасности выявило 22 уязвимости в продуктах Citrix, которые, по его данным, использовались в реальных атаках; шесть из них также применялись в атаках с использованием программ-вымогателей. В настоящее время организация ShadowServer отслеживает более 22 тысяч экземпляров NetScaler ADC и около 1 800 экземпляров NetScaler Gateway, доступных из интернета, не уточняя, сколько устройств может быть уязвимо для эксплуатации через две новые уязвимости.