在披露了影响NetScaler Gateway安全远程访问解决方案和NetScaler ADC网络设备的两个漏洞后,Citrix敦促客户立即保护NetScaler设备。主要风险在于,其中一个漏洞可能允许远程且未经授权的攻击者绕过身份验证,而第二个漏洞则可能被利用实施拒绝服务攻击。
特定配置下可绕过身份验证
严重程度更高的漏洞标识为CVE-2026-19490。未经身份验证的攻击者可以利用该漏洞,在设备配置为AAA类型的虚拟服务器或配置为Gateway时绕过身份验证。文中提到的Gateway场景包括SSL VPN、ICA Proxy、CVPN和RDP Proxy。
设备是否受影响取决于固件版本以及SAML Action配置是否启用。管理员可以检查NetScaler配置并搜索以下字符串,以确认是否存在与该漏洞相关的条件:
- add authentication samlAction .*
- add authentication vserver .*
- add vpn vserver .*
另一个可能导致服务中断的漏洞
第二个漏洞的标识为CVE-2026-19489,Citrix将其评定为高危。这是一个越界内存访问漏洞。远程且未经身份验证的攻击者可以利用该漏洞发动拒绝服务攻击,前提是SIP ALG功能,即会话发起协议应用层网关,已在大规模NAT组配置中启用。
要了解设备配置是否满足利用条件,安全团队应检查配置,搜索add lsn group.*sipalg.*字符串。
Citrix建议使用的版本
该公司建议根据部署类型,将受影响的NetScaler ADC和NetScaler Gateway设备升级到以下版本之一:
- NetScaler ADC和NetScaler Gateway 14.1-73.32或更高版本。
- NetScaler ADC和NetScaler Gateway 13.1-63.21或更高版本。
- NetScaler ADC FIPS 14.1-73.32 FIPS或更高版本。
- NetScaler ADC FIPS和NDcPP 13.1-37.277或更高版本。
该警报涵盖客户管理的受支持NetScaler ADC和NetScaler Gateway版本,包括部分FIPS和NDcPP版本。当使用客户管理的NetScaler实例时,SecurAccess ZTNA Hybrid部署也会受到影响;该产品此前称为Secure Private Access Hybrid。
为什么这一警报很重要?
Citrix目前尚未将这两个漏洞列为已在实际攻击中遭到利用的漏洞,但此前漏洞的记录说明了为何必须紧急更新。3月23日,该公司敦促管理员修复CVE-2026-3055和CVE-2026-4368两个漏洞,而就在几天后,攻击者开始实际利用它们。随后,CISA于3月30日将CVE-2026-3055加入已知遭利用漏洞目录,并要求联邦机构在三天内保护受影响的Citrix设备。
在过去五年中,美国网络安全机构发现Citrix产品中有22个漏洞被用于实际攻击,其中6个还被用于勒索软件攻击。目前,ShadowServer机构正在跟踪超过22,000个暴露在互联网中的NetScaler ADC实例,以及约1,800个NetScaler Gateway实例,但尚未确定其中有多少设备可能通过这两个新漏洞受到利用。