Onafhankelijk platform voor cybersecurity in Nederland

Kritieke kwetsbaarheden in Citrix NetScaler ADC en Gateway

2 min lezen

Citrix meldt kritieke kwetsbaarheden in NetScaler ADC en Gateway die kunnen leiden tot DoS en authenticatieomzeiling.

Op 19 augustus 2026 heeft Citrix een security advisory gepubliceerd over meerdere kritieke kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Deze kwetsbaarheden kunnen leiden tot onvoorspelbaar gedrag, denial of service of het omzeilen van authenticatie. CERT-EU adviseert om getroffen apparaten zo snel mogelijk te updaten.

De eerste kwetsbaarheid, CVE-2026-19489 met een CVSS-score van 8.8, betreft een geheugenoverflow die kan resulteren in onvoorspelbaar gedrag of een denial of service. Deze kwetsbaarheid is alleen exploiteerbaar wanneer SIP ALG (Session Initiation Protocol Application Layer Gateway) is ingeschakeld binnen een Large Scale NAT (LSN) groepconfiguratie. Beheerders kunnen dit controleren door in de NetScaler-configuratie te zoeken naar de string 'add lsn group.*sipalg.*'.

De tweede kwetsbaarheid, CVE-2026-19490 met een CVSS-score van 9.3, maakt het mogelijk om authenticatie te omzeilen via een alternatieve route. Dit treedt op wanneer het apparaat is geconfigureerd als Gateway (zoals SSL VPN, ICA Proxy, CVPN, RDP Proxy) of als AAA virtual server. Bij nieuwere versies (vanaf 14.1-43.56 en 13.1-61.28) is de kwetsbaarheid alleen van toepassing als een SAML-actie is geconfigureerd. Bij oudere versies en 13.1 FIPS is de Gateway- of AAA-configuratie voldoende. Dit kan worden gecontroleerd door te zoeken naar configuraties met 'add authentication samlAction.*' of 'add authentication vserver .*' of 'add vpn vserver .*'.

De kwetsbare versies betreffen NetScaler ADC en Gateway 14.1 vóór 14.1-73.32, 13.1 vóór 13.1-63.21, en de FIPS-varianten van deze versies. Het is van belang dat organisaties die deze producten gebruiken, de updates zo snel mogelijk toepassen om risico’s te mitigeren.

Gepubliceerd op 26 aug 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)