Какие NetScaler требуют срочного обновления?

Citrix выпустила исправления для двух уязвимостей в NetScaler ADC и NetScaler Gateway. Они затрагивают развертывания, которыми клиенты управляют самостоятельно, включая отдельные сборки FIPS и NDcPP, а также SecurAccess ZTNA Hybrid с собственными экземплярами NetScaler. Облачные службы под управлением Citrix и Citrix-managed Adaptive Authentication не уязвимы: компания уже обновила эти системы.
Под угрозой находятся NetScaler ADC и NetScaler Gateway 14.1 до версии 14.1-73.32, а также линейка 13.1 до 13.1-63.21. Для NetScaler ADC FIPS 14.1 границей служит сборка 14.1-73.32 FIPS. NetScaler ADC FIPS и NDcPP 13.1 уязвимы до 13.1-37.277. Проверять надо полное обозначение установленной сборки: совпадения одной основной ветки 13.1 или 14.1 для оценки недостаточно.
CVE-2026-19489 получила 8,8 балла по шкале CVSS. Переполнение памяти может привести к непредсказуемой работе системы или отказу в обслуживании, но ошибка проявляется при конкретном сочетании настроек: шлюз прикладного уровня протокола инициации сеанса SIP ALG должен быть включен в конфигурации группы Large Scale NAT, или LSN. Наличие такой настройки можно проверить поиском строки add lsn group.sipalg. в конфигурации NetScaler.
Более опасной признана CVE-2026-19490 с оценкой CVSS 9,1. Она позволяет обойти аутентификацию на определенных серверах Gateway и AAA. Для сборок 14.1-43.56 и новее уязвимое условие возникает при одновременно настроенном действии SAML и наличии Gateway либо AAA vserver. То же правило указано для 14.1-66.68-FIPS и более поздних сборок. В версиях 14.1-43.55 и старше достаточно настроенного Gateway или AAA vserver.
В ветке 13.1 условия отличаются. Для 13.1-61.28 и более новых сборок ошибка применима при наличии SAML action. Для 13.1-61.27 и более ранних версий она относится к системам с Gateway или AAA vserver. В NetScaler 13.1 FIPS риск также связан с настроенным Gateway либо AAA vserver. К соответствующим конфигурациям Gateway относятся SSL VPN, ICA Proxy, CVPN и RDP Proxy.
Действия SAML обнаруживаются по шаблону add authentication samlAction.. Виртуальный сервер AAA следует искать по строке add authentication vserver., VPN-сервер Gateway — по add vpn vserver.. Такая проверка нужна даже перед немедленным обновлением: она помогает понять, какие интернет-доступные узлы требуют первоочередной изоляции и контроля журналов.
Citrix сформулировала порядок оценки риска так: «Клиентам также следует проверить свои конфигурации, чтобы определить, применимы ли задокументированные предварительные условия. Приоритет должен зависеть от доступности системы извне, роли развертывания и того, включена ли затронутая конфигурация». Поэтому одинаковые версии могут иметь разную срочность: публичный SSL VPN с уязвимой настройкой опаснее внутреннего экземпляра, где соответствующая функция отключена.
Для CVE-2026-19490 предусмотрено дополнительное смягчение риска с помощью сигнатур. Оно доступно организациям, использующим NetScaler Console Service либо локальную NetScaler Console, если прошивка новее 14.1-60.52 или имеет версию 13.1-63.16 и выше. В этих выпусках присутствует функция Global Deny Lists: она получает сигнатуры Citrix и автоматически применяет их к устройствам под управлением NetScaler Console. По заявлению Citrix, функция включена по умолчанию. Сигнатуры служат дополнительным барьером, а не заменой обновления.
Исправленные выпуски: NetScaler ADC и NetScaler Gateway 14.1-73.32 или новее; NetScaler ADC и NetScaler Gateway 13.1-63.21 или новее; NetScaler ADC FIPS 14.1-73.32 FIPS или новее; NetScaler ADC FIPS и NDcPP 13.1-37.277 или новее. После установки следует повторно сверить номер сборки и убедиться, что обновились именно клиентские экземпляры, включая узлы SecurAccess ZTNA Hybrid.
Обе ошибки обнаружил и сообщил Citrix Самарт Вашишт (Samarth Vashisht), участник команды тестирования на проникновение JPMorgan Chase. На момент публикации сведений об эксплуатации CVE-2026-19489 и CVE-2026-19490 в реальных атаках не было. Это короткое окно, а не повод откладывать установку патчей: свежие ошибки NetScaler регулярно привлекают атакующих почти сразу после раскрытия.
Показателен случай CVE-2026-8451 в NetScaler ADC и NetScaler Gateway. Ошибка недостаточной проверки входных данных получила 8,8 балла CVSS, а попытки ее активной эксплуатации заметили менее чем через 24 часа после публичного раскрытия. В сообщении этот эпизод датирован формулировкой «в прошлом месяце», без точной календарной даты. Практический порядок действий отсюда прямой: определить модель управления каждым экземпляром, сверить сборку, найти SIP ALG в LSN, SAML action, Gateway/VPN и AAA vserver, установить исправление, задействовать Global Deny Lists там, где они доступны, и сначала обработать публичные шлюзы и критичные серверы аутентификации.


Новое на сайте

Ссылка