
Společnost Citrix vydala bezpečnostní aktualizace pro NetScaler ADC a NetScaler Gateway. Jedna z opravených chyb, označená jako CVE-2026-19490, umožňuje vzdálenému neautentizovanému útočníkovi obejít přihlašování.
Zranitelnost ohrožuje brány Gateway a servery AAA
Zranitelnost má skóre CVSS 9,3 a týká se zařízení nakonfigurovaných jako Gateway, například pro SSL VPN, ICA Proxy, CVPN nebo RDP Proxy, a také jako AAA virtuální server. U některých verzí je k úspěšnému zneužití nutná současná konfigurace SAML akce.
Útočník nepotřebuje znát uživatelské jméno ani heslo. Stačí mu dostupnost přihlašovacího rozhraní z internetu. Pokud je zařízení zranitelné, může obejít ochrannou vrstvu určenou k ověřování vzdálených uživatelů a získat přístup k interním službám.
Citrix současně opravil chybu CVE-2026-19489, která může za určitých podmínek vést k přetečení paměti, nepředvídatelnému chování nebo odmítnutí služby. Tato chyba se týká konfigurací, v nichž je aktivována funkce SIP ALG v rámci skupiny Large Scale NAT.
Aktualizace je nutné řešit mimo běžný cyklus
Ohroženy jsou mimo jiné verze NetScaler ADC a NetScaler Gateway 14.1 před sestavením 14.1-73.32 a verze 13.1 před sestavením 13.1-63.21. Zasaženy jsou také některé varianty FIPS a NDcPP.
„NetScaler je na okraji sítě a čelí internetu. Kritická chyba umožňující obejít ověřování na takovém zařízení je jedním z nejcennějších cílů pro útočníky,“ uvedl bezpečnostní konzultant Brian Levine.
Organizace by měly aktualizaci provést co nejrychleji, nikoli až při nejbližší plánované údržbě. Po instalaci opravy je vhodné ukončit aktivní relace, změnit potenciálně ohrožené přihlašovací údaje a prověřit logy. Samotná aktualizace totiž nemusí odstranit následky případného předchozího průniku.
Citrixem spravované cloudové služby a spravované služby Adaptive Authentication podle dostupných informací nebyly touto konkrétní situací zasaženy, protože potřebné aktualizace již byly aplikovány.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


