NetScaler CVE-2026-19490: krytyczny bypass logowania bez obejścia
Citrix naprawił authentication bypass i memory overflow w NetScaler ADC/Gateway. Wyjaśniamy warunki SAML, SIP ALG, wersje oraz plan aktualizacji HA.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 19 sierpnia 2026
- CZAS CZYTANIA
- 17 min czytania
- TEMAT
- Podatności i CVE
Citrix opublikował 19 sierpnia 2026 roku krytyczny biuletyn dla NetScaler ADC i NetScaler Gateway. CVE-2026-19490 pozwala ominąć uwierzytelnienie alternatywną ścieżką i ma wynik CVSS 4.0 równy 9,3. CVE-2026-19489 jest błędem pamięci prowadzącym do nieprzewidywalnego zachowania lub odmowy usługi z wynikiem 8,8. Producent nie udostępnia workaroundu i zaleca pilną aktualizację.
Oficjalny advisory nie mówi o aktywnej eksploatacji. Nie należy więc dopisywać niepotwierdzonej kampanii ani nazywać problemu kolejnym „CitrixBleed”. Priorytet i tak jest wysoki: NetScaler często stoi na brzegu sieci, obsługuje VPN, ICA Proxy, AAA i logowanie SAML. Obejście uwierzytelnienia na takim urządzeniu dotyka granicy zaufania przed aplikacjami wewnętrznymi.
Które wersje są podatne
Citrix wymienia następujące wspierane zakresy i wersje naprawione:
- NetScaler ADC i Gateway 14.1 przed 14.1-73.32 — aktualizacja do 14.1-73.32 lub nowszej;
- NetScaler ADC i Gateway 13.1 przed 13.1-63.21 — aktualizacja do 13.1-63.21 lub nowszej;
- NetScaler ADC 14.1 FIPS przed 14.1-73.32 FIPS — aktualizacja do tej wersji lub nowszej;
- NetScaler ADC 13.1 FIPS i NDcPP przed 13.1-37.277 — aktualizacja do 13.1-37.277 lub nowszej.
Secure Private Access Hybrid korzystający z instancji NetScaler także jest objęty problemem i wymaga aktualizacji urządzenia. Biuletyn dotyczy NetScalerów zarządzanych przez klienta. Usługi chmurowe i Adaptive Authentication zarządzane przez Citrix są aktualizowane przez dostawcę.
To rozróżnienie powinno znaleźć się w rejestrze ryzyka. „Używamy usługi Citrix” nie określa odpowiedzialności. Trzeba ustalić, czy klient zarządza obrazem NetScalera, czy używa w pełni zarządzanej usługi, a w hybrydzie — kto odpowiada za każdą instancję.
CVE-2026-19490: authentication bypass alternate path
Podatność jest opisana jako obejście uwierzytelnienia alternatywną ścieżką. Wymaganiem jest konfiguracja urządzenia jako Gateway — SSL VPN, ICA Proxy, CVPN lub RDP Proxy — albo AAA virtual server. Dodatkowe warunki różnią się zależnie od linii i wcześniejszego buildu.
Dla 14.1-43.56 i nowszych podatna ścieżka wymaga także skonfigurowanej akcji SAML oraz Gateway lub AAA vserver. Ta sama zasada dotyczy 14.1-66.68 FIPS i późniejszych. Dla 14.1-43.55 i starszych wystarcza konfiguracja Gateway lub AAA. W linii 13.1-61.28 i nowszej warunkiem jest akcja SAML, natomiast 13.1-61.27 i starsze są objęte przy Gateway lub AAA. W 13.1 FIPS precondition to Gateway lub AAA vserver.
Warunki nie są mitygacją w sensie producenta. Pomagają określić, czy konkretna instancja ma osiągalną podatną ścieżkę. Citrix nadal podaje brak workaroundów. Organizacja nie powinna usuwać SAML lub przebudowywać produkcyjnego VPN w pośpiechu bez testu, jeżeli dostępny jest wspierany build naprawczy.
Bypass logowania może oznaczać, że żądanie dociera do uprzywilejowanej ścieżki bez normalnego zakończenia kontroli tożsamości. Rzeczywisty dostęp zależy od vservera, polityk sesji, zasobów publikowanych za Gateway i dalszych kontroli aplikacji. Nie wolno jednak zakładać, że backend zawsze ponownie uwierzytelni użytkownika — właśnie po to wdraża się centralny AAA.
Jak sprawdzić precondition dla CVE-2026-19490
Citrix podaje wzorce konfiguracji pozwalające znaleźć akcje SAML, authentication vserver oraz vpn vserver. Zespół może przeszukać wynik show ns config, zachowując go jako dowód. Wzorce wymienione przez producenta obejmują linie zaczynające się od add authentication samlAction, add authentication vserver i add vpn vserver.
Sam wynik dodatni nie dowodzi eksploatacji. Dowodzi spełnienia części warunków i podnosi priorytet. Wynik ujemny także wymaga uwagi: konfiguracja może być generowana, rozdzielona między partycje, przechowywana w szablonie ADM albo różnić się na węzłach HA. Sprawdź aktywny i pasywny node, konfigurację zapisaną oraz bieżącą.
Nie należy wykonywać na produkcji prób omijania logowania. Walidacja obronna opiera się na wersji, konfiguracji i testach regresji po aktualizacji. Jeżeli firma ma autoryzowane laboratorium z syntetycznymi kontami, może potwierdzić poprawne egzekwowanie przepływu bez tworzenia exploita.
CVE-2026-19489: memory overflow przy SIP ALG
CVE-2026-19489 to nieprawidłowe operacje w granicach bufora prowadzące do nieprzewidywalnego zachowania lub DoS. Warunkiem jest włączony SIP ALG w konfiguracji grupy Large Scale NAT. Citrix proponuje wyszukanie wzorca add lsn group.*sipalg.*.
SIP ALG analizuje i modyfikuje informacje protokołu SIP, aby połączenia głosowe działały przez translację adresów. Parser działa na danych sieciowych i stanach sesji, więc błąd pamięci może wpływać na stabilność urządzenia. Biuletyn nie daje podstaw, aby samodzielnie rozszerzać wpływ do potwierdzonego RCE. Wskazuje nieprzewidywalne zachowanie lub odmowę usługi.
Dostępność NetScalera bywa krytyczna dla logowania, VPN i publikacji aplikacji. Nawet DoS może odciąć pracowników, operacje call center lub dostęp administracyjny podczas innego incydentu. W HA trzeba sprawdzić, czy złośliwy ruch albo zsynchronizowany stan nie wpływa na oba węzły i czy failover nie przenosi ruchu na równie podatną wersję.
Plan aktualizacji klastra HA
Pierwszy krok to inventory: adres zarządzający, vservery, build, edycja FIPS/NDcPP, rola aktywna/pasywna, ADM, data ostatniego backupu i właściciel biznesowy. Zapisz konfigurację i sprawdź zgodność wersji docelowej z licencją, platformą, rozszerzeniami, EPA, nFactor, SAML, GSLB i monitorami aplikacyjnymi.
Typowa zmiana HA powinna zachować usługę: aktualizacja węzła pasywnego, test synchronizacji i monitorów, kontrolowany failover, obserwacja ruchu, aktualizacja drugiego węzła i powrót do docelowej topologii. Dokładną procedurę trzeba dostosować do dokumentacji Citrix oraz własnej architektury. Nie należy improwizować kolejności na krytycznym Gateway.
Po wdrożeniu:
- potwierdź build na obu węzłach i w ADM;
- upewnij się, że konfiguracja jest zapisana i zsynchronizowana;
- przetestuj SAML, nFactor, VPN, ICA Proxy, CVPN, RDP Proxy oraz AAA;
- sprawdź monitory usług i stan sesji po failover;
- zaktualizuj obrazy DR, szablony i procedurę odbudowy;
- wykonaj skan wersji z sieci zarządzającej oraz zachowaj dowód;
- usuń pliki firmware i backupy z miejsc dostępnych publicznie.
Jeżeli instancja nie jest już wspierana, rozwiązaniem nie jest pozostanie na starym buildzie z założeniem braku CVE. Trzeba zaplanować migrację do wspieranej linii albo wycofać urządzenie.
Hunting i działania po potencjalnym naruszeniu
Brak informacji o aktywnej eksploatacji nie zwalnia z przeglądu instancji o wysokiej ekspozycji. Zbadaj nietypowe sukcesy i błędy uwierzytelnienia, sesje bez oczekiwanego ciągu SAML, anomalie na Gateway/AAA, zmiany konfiguracji, nowe pliki, crashe i restarty. Koreluj logi NetScalera z IdP, VPN, aplikacjami backendowymi i EDR na hostach docelowych.
Jeżeli dowody sugerują obejście logowania, aktualizacja jest containmentem podatności, ale nie usuwa skutków. Rozważ unieważnienie sesji, tokenów i cookies, zmianę poświadczeń administracyjnych, zabezpieczenie konfiguracji i obrazów pamięci zgodnie z procedurą oraz przegląd dostępu do zasobów za Gateway. Nie czyść urządzenia przed zabezpieczeniem dowodów.
Zalecenia dotyczące unieważnienia sesji i korelacji są wnioskami Breachroad, nie instrukcją z biuletynu. Zakres powinien wynikać z dowodów i architektury uwierzytelniania.
Fakty producenta i wnioski
Wersje, buildy naprawione, preconditions, wyniki CVSS oraz brak workaroundu pochodzą z CTX696939. Oficjalna strona nie potwierdza aktywnego wykorzystania. Kolejność HA, hunting, rotacja oraz potrzeba sprawdzania pasywnego węzła są analizą Breachroad.
Gateway warto objąć ćwiczeniem łączącym sieć, IAM, SOC i właścicieli aplikacji. Szkolenia cyberbezpieczeństwa dla zespołów technicznych pomagają przećwiczyć decyzje i komunikację, a audyt bezpieczeństwa IT może sprawdzić buildy, segmentację zarządzania, SAML, HA i dowody wdrożenia.


