Citrix Publie un Avertissement de Sécurité pour NetScaler ADC et Gateway : CVE-2026-19490 Permet de Contourner l’Authentification
Le 19 août 2026, Citrix a émis un nouveau bulletin de sécurité concernant ses produits NetScaler ADC et NetScaler Gateway, mettant en lumière deux failles de sécurité, dont la CVE-2026-19490. Cette vulnérabilité permet à un attaquant distant non authentifié de contourner le mécanisme d’authentification. À ce jour, aucune exploitation de cette faille n’a été constatée.
Les appliances NetScaler ADC et Gateway ont déjà été au centre de plusieurs alertes critiques au cours des dernières années, notamment avec les incidents CitrixBleed, qui ont exposé des milliers d’instances à des attaques, et d’autres vulnérabilités comme la CVE-2025-7775.
CVE-2026-19490 : Détails de la Vulnérabilité
La faille CVE-2026-19490 permet de contourner l’authentification sans nécessiter de vol de compte ou de mot de passe. L’accès à l’interface de connexion de Citrix NetScaler est le seul prérequis. Toutefois, l’exploitation de cette faille dépend de la configuration de l’instance. Les versions vulnérables incluent :
- Versions 14.1-43.56 et ultérieures : vulnérable uniquement si une action SAML est configurée.
- Versions 14.1-66.68-FIPS et ultérieures : même condition.
- Versions 14.1-43.55 et antérieures : vulnérable si une configuration Gateway ou un vserver AAA est en place.
- Versions 13.1-61.28 et ultérieures : vulnérable uniquement en présence d’une action SAML.
- Versions 13.1-61.27 et antérieures : vulnérable si une configuration Gateway ou un vserver AAA est en place.
Une autre vulnérabilité, la CVE-2026-19489, a également été patchée, présentant un score CVSS de 8.8 et pouvant provoquer un déni de service si la fonction SIP ALG est activée.
Versions Affectées et Correctifs
Les versions vulnérables incluent :
- NetScaler ADC et Gateway 14.1 avant 14.1-73.32
- NetScaler ADC et Gateway 13.1 avant 13.1-63.21
- NetScaler ADC FIPS avant 14.1-73.32 FIPS
- NetScaler ADC FIPS et NDcPP avant 13.1-37.277
Les correctifs sont disponibles dans les versions 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277. Citrix recommande d’appliquer ces mises à jour en raison de l’absence de solution de contournement viable.
Conclusion
Les entreprises utilisant les produits Citrix doivent procéder à une vérification de leur configuration pour déterminer leur exposition à la CVE-2026-19490 et appliquer les correctifs nécessaires. Rapid7 n’a pas observé d’exploitation active de cette faille, mais souligne l’importance de la vigilance, étant donné que les produits Citrix sont souvent ciblés par des attaques.
(Source : Citrix)



