Citrix NetScaler (CVE-2026-19490) : cette faille permet de contourner l'authentification

Citrix Publie un Avertissement de Sécurité pour NetScaler ADC et Gateway : CVE-2026-19490 Permet de Contourner l’Authentification

Le 19 août 2026, Citrix a émis un nouveau bulletin de sécurité concernant ses produits NetScaler ADC et NetScaler Gateway, mettant en lumière deux failles de sécurité, dont la CVE-2026-19490. Cette vulnérabilité permet à un attaquant distant non authentifié de contourner le mécanisme d’authentification. À ce jour, aucune exploitation de cette faille n’a été constatée.

Les appliances NetScaler ADC et Gateway ont déjà été au centre de plusieurs alertes critiques au cours des dernières années, notamment avec les incidents CitrixBleed, qui ont exposé des milliers d’instances à des attaques, et d’autres vulnérabilités comme la CVE-2025-7775.

CVE-2026-19490 : Détails de la Vulnérabilité

La faille CVE-2026-19490 permet de contourner l’authentification sans nécessiter de vol de compte ou de mot de passe. L’accès à l’interface de connexion de Citrix NetScaler est le seul prérequis. Toutefois, l’exploitation de cette faille dépend de la configuration de l’instance. Les versions vulnérables incluent :

  • Versions 14.1-43.56 et ultérieures : vulnérable uniquement si une action SAML est configurée.
  • Versions 14.1-66.68-FIPS et ultérieures : même condition.
  • Versions 14.1-43.55 et antérieures : vulnérable si une configuration Gateway ou un vserver AAA est en place.
  • Versions 13.1-61.28 et ultérieures : vulnérable uniquement en présence d’une action SAML.
  • Versions 13.1-61.27 et antérieures : vulnérable si une configuration Gateway ou un vserver AAA est en place.

Une autre vulnérabilité, la CVE-2026-19489, a également été patchée, présentant un score CVSS de 8.8 et pouvant provoquer un déni de service si la fonction SIP ALG est activée.

Versions Affectées et Correctifs

Les versions vulnérables incluent :

  • NetScaler ADC et Gateway 14.1 avant 14.1-73.32
  • NetScaler ADC et Gateway 13.1 avant 13.1-63.21
  • NetScaler ADC FIPS avant 14.1-73.32 FIPS
  • NetScaler ADC FIPS et NDcPP avant 13.1-37.277

Les correctifs sont disponibles dans les versions 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277. Citrix recommande d’appliquer ces mises à jour en raison de l’absence de solution de contournement viable.

Conclusion

Les entreprises utilisant les produits Citrix doivent procéder à une vérification de leur configuration pour déterminer leur exposition à la CVE-2026-19490 et appliquer les correctifs nécessaires. Rapid7 n’a pas observé d’exploitation active de cette faille, mais souligne l’importance de la vigilance, étant donné que les produits Citrix sont souvent ciblés par des attaques.

(Source : Citrix)

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *