Op 19 augustus 2026 heeft Citrix een security advisory gepubliceerd over meerdere kritieke kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Deze kwetsbaarheden kunnen leiden tot onvoorspelbaar gedrag, denial of service of het omzeilen van authenticatie. CERT-EU adviseert om getroffen apparaten zo snel mogelijk te updaten.
De eerste kwetsbaarheid, CVE-2026-19489 met een CVSS-score van 8.8, betreft een geheugenoverflow die kan resulteren in onvoorspelbaar gedrag of een denial of service. Deze kwetsbaarheid is alleen exploiteerbaar wanneer SIP ALG (Session Initiation Protocol Application Layer Gateway) is ingeschakeld binnen een Large Scale NAT (LSN) groepconfiguratie. Beheerders kunnen dit controleren door in de NetScaler-configuratie te zoeken naar de string 'add lsn group.*sipalg.*'.
De tweede kwetsbaarheid, CVE-2026-19490 met een CVSS-score van 9.3, maakt het mogelijk om authenticatie te omzeilen via een alternatieve route. Dit treedt op wanneer het apparaat is geconfigureerd als Gateway (zoals SSL VPN, ICA Proxy, CVPN, RDP Proxy) of als AAA virtual server. Bij nieuwere versies (vanaf 14.1-43.56 en 13.1-61.28) is de kwetsbaarheid alleen van toepassing als een SAML-actie is geconfigureerd. Bij oudere versies en 13.1 FIPS is de Gateway- of AAA-configuratie voldoende. Dit kan worden gecontroleerd door te zoeken naar configuraties met 'add authentication samlAction.*' of 'add authentication vserver .*' of 'add vpn vserver .*'.
De kwetsbare versies betreffen NetScaler ADC en Gateway 14.1 vóór 14.1-73.32, 13.1 vóór 13.1-63.21, en de FIPS-varianten van deze versies. Het is van belang dat organisaties die deze producten gebruiken, de updates zo snel mogelijk toepassen om risico’s te mitigeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *