Критическая уязвимость CVE-2026-19490 в Citrix NetScaler: обход аутентификации без пароля

Коротко о главном
20 августа 2026 года Citrix выпустила экстренные патчи для NetScaler ADC и NetScaler Gateway. Уязвимость CVE-2026-19490 с оценкой CVSS 9.3 позволяет неаутентифицированному атакующему обойти контроль доступа через альтернативный путь — без пароля и без взаимодействия с пользователем. Активных эксплуатаций зафиксировано не было, однако исследователи из Rapid7 предупреждают: устройства NetScaler типично стоят в корпоративных DMZ и открыты в интернет, что делает их немедленной целью после публикации PoC. Обновление следует рассматривать как аварийное.
NetScaler — одно из самых массовых решений для сетевой безопасности и доставки приложений в корпоративном секторе. Если ваша инфраструктура использует SSL VPN, ICA Proxy или RDP Proxy на базе NetScaler, приоритизируйте патч раньше, чем в Сети появится рабочий эксплойт. В этом материале — технические детали, список затронутых версий и пошаговый план реагирования для инженерных команд.
Что за уязвимость CVE-2026-19490
CVE-2026-19490 классифицирована по типу CWE-288 — обход аутентификации через альтернативный путь. Это означает, что реализованная Citrix проверка подлинности имеет побочный маршрут, который не требует валидных учётных данных. Атакующий отправляет специально сформированный запрос к уязвимому эндпоинту и получает доступ к защищённым ресурсам без прохождения штатной процедуры входа.
Уязвимость активируется при определённых конфигурационных условиях: затронуты устройства, настроенные как Gateway для SSL VPN, ICA Proxy (Citrix Virtual Apps and Desktops), Clientless VPN или RDP Proxy, а также серверы с виртуальными серверами AAA. В более новых версиях прошивки дополнительным триггером служит наличие настроенного SAML Action. Таким образом, не все развёртывания NetScaler находятся под угрозой — только те, где включены перечисленные роли.
Уязвимость обнаружил Самарт Вашишт (Samarth Vashisht) из команды тестирования на проникновение JPMorgan Chase. Это означает, что информация о ней стала известна через корпоративные каналы раскрытия, а не через публичный PoC, — что даёт организациям небольшое, но реальное окно для установки патча.
Вторая уязвимость в том же обновлении: CVE-2026-19489
Одновременно с критической уязвимостью Citrix закрыла CVE-2026-19489 с оценкой CVSS 8.8. Это переполнение памяти в компоненте SIP ALG (Session Initiation Protocol Application Layer Gateway), которое возникает только при активированном ALG на конфигурациях Large Scale NAT (LSN). Последствие — непредсказуемое поведение устройства или отказ в обслуживании (DoS).
Хотя CVE-2026-19489 и не позволяет напрямую получить несанкционированный доступ, она может использоваться как вспомогательный инструмент атаки: DoS на ключевом шлюзе способен принудить организацию к ручному перезапуску устройства, открывая окно для других векторов. Патч тот же — обновление до исправленных версий закрывает обе уязвимости одновременно.
Затронутые версии и как проверить своё устройство
Уязвимость подтверждена в следующих ветках NetScaler ADC и NetScaler Gateway:
Ветка 14.1: все версии ниже 14.1-73.32 подвержены CVE-2026-19490. Для FIPS-сборок — аналогичная граница.
Ветка 13.1: все версии ниже 13.1-63.21, включая NDcPP-варианты (13.1-37.277 и ниже).
Более старые ветки (12.x и ниже) Citrix официально больше не поддерживает и патчей для них не выпускала — если ваш парк работает на них, вы находитесь вне контура поддержки вендора, и переход на актуальную ветку становится приоритетом номер один.
Проверить текущую версию прошивки на устройстве можно через CLI командой show version или через GUI в разделе System → Diagnostics → Version. После установки патча рекомендуется перезапустить устройство для полного вступления изменений в силу.
Почему NetScaler — лакомая цель для атакующих
Устройства NetScaler исторически привлекают повышенное внимание APT-групп и ransomware-операторов. Причина проста: они стоят на периметре корпоративной сети, обслуживают VPN-доступ сотрудников и партнёров и, как правило, напрямую доступны из интернета. Это означает, что успешная эксплуатация уязвимости аутентификации не требует уже быть «внутри» сети — достаточно отправить запрос к публичному IP-адресу.
Прецедент уже есть: уязвимость CitrixBleed (CVE-2023-4966), раскрытая в 2023 году, была эксплуатирована сотнями группировок в течение нескольких недель после публикации PoC и привела к компрометации тысяч корпоративных VPN-сессий. CVE-2026-19490 другой природы — она не похищает токены сессий, а обходит само требование аутентификации — но аудитория у неё та же и, вероятно, интерес к ней не меньше.
Для команд, занимающихся тестированием на проникновение и оценкой защищённости периметра, это также сигнал: проверка конфигурации NetScaler-устройств должна войти в ближайший план работ, особенно в части ролей Gateway, AAA и SAML.
Что делать прямо сейчас: план реагирования
1. Инвентаризация. Составьте список всех экземпляров NetScaler ADC и Gateway в инфраструктуре, включая облачные развёртывания и партнёрские окружения. Уточните версию прошивки на каждом устройстве.
2. Оценка конфигурации. Определите, настроены ли затронутые роли: Gateway с SSL VPN, ICA Proxy, CVPN или RDP Proxy; AAA Virtual Server; SAML Action. Если ни одна из ролей не активна — риск минимален, но обновление всё равно рекомендуется в рамках планового цикла.
3. Экстренное обновление. Обновите до NetScaler ADC и Gateway 14.1-73.32 (для ветки 14.1) или 13.1-63.21 (для ветки 13.1). Для FIPS и NDcPP-сборок — соответствующие версии с аналогичным суффиксом. Тестирование в staging желательно, но не должно задерживать патч более чем на 24–48 часов.
4. Временные меры. Если немедленное обновление невозможно: ограничьте доступ к управляющим интерфейсам NetScaler по IP (whitelist), усильте мониторинг аномальных запросов к эндпоинтам Gateway и AAA, временно отключите неиспользуемые роли (SIP ALG, если он не нужен для текущей инфраструктуры).
5. Проверка логов. Проанализируйте логи за период с 19 августа 2026 года на предмет аномальных попыток аутентификации, нетипичных источников запросов к Gateway-эндпоинтам или неожиданных успешных сессий без валидных учётных данных.
6. Уведомление. Если вы работаете в секторах, требующих обязательного уведомления об инцидентах (финансы, здравоохранение, критическая инфраструктура под NIS2 или DORA), зафиксируйте проведённые мероприятия и сроки патчинга для потенциального регуляторного запроса.
Часто задаваемые вопросы
Эксплуатируется ли CVE-2026-19490 в реальных атаках прямо сейчас? По данным Rapid7 на 19 августа 2026 года, подтверждённых случаев эксплуатации в дикой природе не зафиксировано. Однако исследователи прямо указывают: учитывая открытость устройств NetScaler в интернет, активная эксплуатация ожидается в ближайшее время после появления публичного PoC.
Я использую NetScaler, но не в роли Gateway или AAA — я затронут? Если устройство не настроено в качестве Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA Virtual Server, прямой риск по CVE-2026-19490 значительно ниже. Тем не менее обновление рекомендуется: CVE-2026-19489 может затронуть устройства с SIP ALG независимо от роли.
Версия 12.x — я в безопасности? Нет. Ветка 12.x вышла из поддержки Citrix, и патч для неё не выпускался. Это означает, что уязвимость может присутствовать, но закрыта не будет — необходим переход на актуальную поддерживаемую ветку.
Citrix Cloud и SaaS-варианты затронуты? Citrix сообщает, что управляемые облачные сервисы Citrix Cloud обновляются на стороне вендора без участия клиента. Если вы используете Citrix-managed развёртывание — обратитесь к документации поддержки и подтвердите применение патча через тикет или статус-страницу сервиса.
Источники
The Hacker News — Critical NetScaler Flaw Can Bypass Authentication on Certain Gateway and AAA Servers, 20 августа 2026 года.
Rapid7 — CVE-2026-19490: Critical Vulnerability Affecting Citrix NetScaler ADC and NetScaler Gateway, 19 августа 2026 года.
SecurityWeek — Exploitation Expected for Critical Authentication Bypass Patched in Citrix NetScaler, 20 августа 2026 года.
Citrix — Security Bulletin CVE-2026-19490 и CVE-2026-19489 (официальное уведомление вендора).
Ваша инфраструктура открыта с периметра?
Уязвимости VPN-шлюзов и устройств аутентификации — одна из самых частых точек входа в корпоративную сеть. YuSMP проводит пентест периметра, проверяет конфигурации VPN и WAF, выявляет бреши до того, как это сделает атакующий.