Citrix Netscaler ADC ja Gateway -tuotteissa kriittisiä haavoittuvuuksia
Citrix on julkaissut Netscaler ADC ja Gateway -tuotteisiin useita kriittisiä haavoittuvuuksia, jotka mahdollistavat todennuksen ohittamisen, saatavuuskatkoksen taikka muun arvaamattoman toiminnan ympäristössä. Organisaatioiden tulisi asentaa valmistajan julkaisemat korjauspäivitykset viipymättä.
Haavoittuvuuden yhteenveto
- Haavoittuvuus: 23/2026
- Tunnisteet: CVE-2026-19489 & CVE-2026-19490
- Vakavuus: 8.8 - 9.3 (CVSS 4.0, kriittinen)
- Kohde: Citrix Netscaler ADC ja Gateway
- Vaikutus: Haavoittuvuudet mahdollistavat todennuksen ohittamisen, saatavuuskatkoksen taikka muun arvaamattoman toiminnan ympäristössä
- Korjaustoimet: Päivitä tuotteet viimeisimpään versioon
Haavoittuvuuden kohde
Haavoittuvuus koskee seuraavia Netscaler ADC ja Gateway tuotteita
- NetScaler ADC and NetScaler Gateway 14.1 ennen versiota 14.1-73.32
- NetScaler ADC and NetScaler Gateway 13.1 ennen versiota 13.1-63.21
- NetScaler ADC FIPS ennen versiota 14.1-73.32 FIPS
- NetScaler ADC FIPS and NDcPP ennen versiota 13.1-37.277
Secure Private Access Hybrid ympäristöt jotka käyttävät NetScaler instansseja ovat myös haavoittuvuuksien piirissä.
Version lisäksi haavoittuvuuksien hyväksikäyttämisen ehtoina on tiettyjä tarkempia konfiguraatioyksityiskohtia. Tarkemmat ajantasaiset tiedot reunaehdoista löytyy valmistajan ohjeartikkelista.
Mistä on kysymys?
Citrix on julkaissut Netscaler ADC ja Gateway tuotteisiinsa päivityksen, joka korjaa kriittisiä haavoittuvuuksia. CVE-2026-19490 mahdollistaa todennuksen ohittamisen ja CVE-2026-19489 muistin ylivuodon joka voi johtaa saatavuuskatkokseen tai muuhun arvaamattomaan toimintaan.
Haavoittuvuustiedotteen kirjoitusaikaan Kyberturvallisuuskeskuksella ei ole tiedossa tapauksia joissa haavoittuvuuksia olisi hyväksikäytetty, mutta suosittelemme päivitysten asentamista viipymättä.
Mitä voin tehdä?
Cloud Software Group suosittelee, että kaikki haavoittuvuuden vaikutuspiirissä olevat NetScaler ADC- ja NetScaler Gateway -asiakkaat päivittävät tuotteensa korjattuihin versioihin mahdollisimman pian. Korjaukset sisältyvät alla listattuihin ja niitä uudempiin ohjelmistoversioihin.
- NetScaler ADC ja NetScaler Gateway 14.1: versio 14.1-73.32 ja sitä uudemmat julkaisut
- NetScaler ADC ja NetScaler Gateway 13.1: versio 13.1-63.21 ja sitä uudemmat 13.1-sarjan julkaisut
- NetScaler ADC 14.1-FIPS: versio 14.1-73.32 FIPS ja sitä uudemmat 14.1-FIPS-sarjan julkaisut
- NetScaler ADC 13.1-FIPS ja 13.1-NDcPP: versio 13.1-37.277 ja sitä uudemmat 13.1-FIPS- ja 13.1-NDcPP-sarjojen julkaisut
Haavoittuvuuden CVE-2026-19489 osalta tuotetta käyttävät voivat tarkistaa, täyttyykö laitteen osalta haavoittuvuuden hyödyntämisen edellytys, tarkastamalla NetScaler-konfiguraatiostaan seuraavan merkkijonon:
- "add lsn group.*sipalg.*"
Haavoittuvuuden CVE-2026-19490 osalta tuotetta käyttävät voivat tarkistaa, täyttyvätkö haavoittuvuuden hyödyntämisen edellytykset, etsimällä NetScaler-konfiguraatiostaan seuraavat määritykset:
- SAML-toiminnon (SAML Action) määritys: "add authentication samlAction.*"
- Autentikointi- tai VPN-virtuaalipalvelin (vServer): "add authentication vserver .*" tai "add vpn vserver .*"
Jos jokin edellä mainituista määrityksistä löytyy NetScaler-konfiguraatiosta, laite täyttää haavoittuvuuden hyödyntämisen ennakkoehdot ja se tulisi päivittää korjattuun ohjelmistoversioon mahdollisimman pian.