Origine : bjCSIRT
Numéro : 2026/ALERTE/088
APERÇU :
De multiples vulnérabilités ont été découvertes dans les produits Citrix NetScaler ADC et NetScaler Gateway, et permettraient à un acteur malveillant de provoquer un déni de service ou de contourner les mécanismes d’authentification sur les équipements affectés.
DESCRIPTION :
NetScaler ADC est un contrôleur de mise en réseau conçu pour améliorer les performances, la sécurité et la résilience des applications. Quant à NetScaler Gateway, elle est une passerelle d’accès offrant notamment des services d’accès distant aux ressources du réseau.
Ces produits sont affectés par les vulnérabilités libellées comme suit :
- CVE-2026-19489 (CVSS 8.8) : vulnérabilité de débordement mémoire due à une restriction incorrecte des opérations dans les limites d’un tampon mémoire, pouvant entraîner un comportement imprévisible ou un déni de service. Cette vulnérabilité concerne les équipements sur lesquels SIP ALG est activé au sein d’une configuration Large Scale NAT (LSN);
- CVE-2026-19490 (CVSS 9.3) : vulnérabilité de contournement d’authentification par un chemin alternatif, permettant à un acteur malveillant distant et non authentifié de contourner les mécanismes d’authentification. L’exploitation concerne notamment les équipements configurés comme Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou comme serveur virtuel AAA. Pour certaines versions, une configuration SAML est également requise.
IMPACT
- Atteinte à la confidentialité des données ;
- Déni de service ;
- Atteinte à l’intégrité des données ;
- Atteinte à la disponibilité des systèmes et services ;
- Accès non autorisé aux ressources protégées.
SYSTEMES AFFECTÉS
Les produits Citrix NetScaler ADC et NetScaler Gateway exécutant :
- Versions 14.1 antérieures à 14.1-73.32 ;
- Versions 13.1 antérieures à 13.1-63.21 ;
- NetScaler ADC FIPS antérieures à 14.1-73.32 ;
- NetScaler ADC FIPS et NDcPP antérieures à 13.1-37.277.
Les déploiements Secure Private Access Hybrid utilisant des instances NetScaler sont également concernés.
MESURES À PRENDRE :
Appliquer les mises à jour de sécurité publiées par Citrix vers les versions 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS ou 13.1-37.277, selon la branche utilisée.
RÉFÉRENCES :
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939&articleTitle=NetScaler_ADC_and_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_19489_and_CVE_2026_19490
- https://www.rapid7.com/blog/post/etr-cve-2026-19490-critical-vulnerability-affecting-citrix-netscaler-adc-and-netscaler-gateway/
