CVE-2026-19490

Citrix NetScaler — Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability

Beschreibung

Sicherheitsanfälligkeit in NetScaler ADC und NetScaler Gateway. Dieses Problem betrifft ADC: von Version 14.1 bis einschließlich 73.32 und von Version 13.1 bis einschließlich 63.21; Gateway: von Version 14.1 bis einschließlich 73.32 und von Version 13.1 bis einschließlich 63.21.

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2026-19490 ermöglicht einem nicht authentifizierten Angreifer aus dem Internet, die gesamte Authentifizierungsschicht von NetScaler ADC und Gateway zu umgehen — einem Produkt, das in europäischen KRITIS- und NIS2-Organisationen typischerweise als primärer Remote-Access-Eintrittspunkt dient. Der EPSS-Wert von 3,37 % klingt moderat, liegt aber im 88. Perzentil aller CVEs, was auf eine signifikant erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zur Masse der bekannten Schwachstellen hinweist. Da Citrix-NetScaler-Schwachstellen historisch sehr schnell nach Veröffentlichung aktiv ausgenutzt werden und die Aufnahme in die CISA-KEV-Liste eine bestätigte Ausnutzung belegt, ist die Patch-Priorisierung als kritisch einzustufen — unabhängig davon, dass der CISA-KEV-Eintrag kein bekanntes Ransomware-Kampagnen-Flag trägt. Organisationen mit NetScaler-Appliances in Gateway- oder AAA-Konfiguration sollten diesen Patch vor allen anderen laufenden Patch-Zyklen behandeln.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Patch sofort einspielen: Citrix stellt Fixes für NetScaler ADC und Gateway bereit — Zielbuild ist 14.1-73.32 (oder neuer) bzw. 13.1-63.21 (oder neuer). Patch-Download und Versionsverifikation über das Citrix-Kundenportal (support.citrix.com) — Advisory-ID beim Hersteller nachschlagen.
  • Betroffene Konfigurationen identifizieren: Alle Appliances prüfen, die als AAA Virtual Server, SSL VPN Gateway, ICA Proxy, CVPN oder RDP Proxy konfiguriert sind — nur diese Konfigurationen sind angreifbar. Reine Load-Balancer-Konfigurationen ohne AAA/Gateway-Rolle sind nicht betroffen.
  • Nicht patchbare Systeme sofort isolieren: Appliances, die nicht innerhalb von 2 Stunden gepatcht werden können, vom Internet trennen oder hinter eine vorgelagerte Authentifizierungsschicht (z. B. Bastion/Jump-Host mit MFA) stellen.
  • Aktive Sitzungen und Tokens invalidieren: Nach dem Patch alle bestehenden AAA-Sitzungen und SSL-VPN-Sitzungen terminieren (kill aaa session -all auf der CLI), um potenziell durch Bypass erlangte Sitzungen zu beenden.
  • Administrativen Zugang einschränken: Management-Interface (NSIP) auf dediziertes Management-VLAN beschränken und externen Zugriff auf Port 443 (HTTPS) des Management-Interface blockieren, sofern nicht bereits geschehen.
  • Incident-Triage einleiten: Logs der letzten 30 Tage auf erfolgreiche Authentifizierungen ohne gültige Credential-Sequenz prüfen — Zeitraum rückwirkend bis mindestens 2026-09-09 (KEV-Aufnahmedatum) analysieren.

Runbook · Schritt 2

Mitigation-Layer

  • Netzwerksegmentierung: NetScaler-Appliances in eine DMZ-Zone mit strikten Ingress-/Egress-Regeln isolieren. Eingehende Verbindungen auf Port 443 nur von bekannten Client-IP-Bereichen erlauben, sofern der Anwendungsfall dies zulässt (z. B. Remote-Access nur aus Corporate-IP-Ranges oder über vorgelagerten Proxy).
  • WAF/IPS-Regel: Auf vorgelagerten WAF- oder IPS-Systemen Signaturen für ungewöhnliche HTTP-Anfragen an AAA-Endpunkte aktivieren — insbesondere Anfragen an /vpn/, /cgi/, /owa/auth/ und /logon/LogonPoint/ ohne erwartete Cookie- oder Header-Struktur blockieren oder alarmieren.
  • Vorgelagerte MFA erzwingen: Wo möglich, eine externe MFA-Lösung (z. B. RADIUS-basiert) vor den NetScaler-AAA-Endpunkt schalten, sodass ein Bypass der NetScaler-eigenen Authentifizierung allein keinen vollständigen Zugang gewährt.
  • Least-Privilege für Dienstkonten: Alle Dienstkonten, die mit dem NetScaler integriert sind (LDAP-Bind-Accounts, RADIUS-Shared-Secrets), rotieren und auf minimale Berechtigungen reduzieren — ein Angreifer, der die Authentifizierung umgeht, erbt die Rechte des konfigurierten Bind-Accounts.
  • TLS-Inspection auf vorgelagerten Proxies: Eingehenden TLS-Traffic zum NetScaler auf vorgelagerten Proxies terminieren und auf anomale Anfragemuster inspizieren, um Exploit-Versuche sichtbar zu machen.

Runbook · Schritt 3

Detection-Regeln

  • NetScaler-Syslog / ns.log: Authentifizierungsereignisse mit Status AAATM_SESS_CREATED oder SSLVPN_SESS_CREATED ohne vorausgehendes AAATM_AUTH_SUCCESS-Ereignis für dieselbe Session-ID innerhalb eines kurzen Zeitfensters (< 5 s) — deutet auf Bypass hin. SPL-Ansatz: index=netscaler sourcetype=ns_log "SESS_CREATED" | transaction session_id maxspan=5s | where NOT match(event_list, "AUTH_SUCCESS").
  • Web-Server-Accesslog (NetScaler HTTP-Logs): HTTP-200-Antworten auf Anfragen an /vpn/index.html, /cgi/login oder /logon/LogonPoint/tmindex.html ohne Set-Cookie-Header mit gültigem NSC_-Präfix — Hinweis auf Session-Erstellung ohne regulären Auth-Flow.
  • Sysmon / EDR (nachgelagerte Systeme): Prozess-Ancestry-Ketten auf internen Systemen prüfen, die kurz nach einer NetScaler-Sitzungserstellung ungewöhnliche Eltern-Kind-Beziehungen zeigen (z. B. mstsc.exe oder wfcrun32.exe gestartet von unbekannten Elternprozessen) — Indiz für erfolgreiche RDP/ICA-Proxy-Nutzung nach Bypass.
  • Netzwerk-Telemetrie (Zeek/Suricata): Verbindungen von externen IPs, die innerhalb von 60 Sekunden nach dem ersten TLS-Handshake mit dem NetScaler direkt interne RFC-1918-Adressen kontaktieren — Lateral-Movement-Indikator nach erfolgreichem VPN-Bypass. Suricata-Regel-Ansatz: Alert auf flow:established,to_server mit Ziel-IP im internen Subnetz und Quell-IP aus externem Bereich ohne vorherige DNS-Auflösung.
  • Windows Security Event Log (nachgelagerte AD-Systeme): Event ID 4624 (Logon Type 3 oder 10) von Quell-IPs, die dem NetScaler-SNIP/MIP entsprechen, für Konten, die in den letzten 30 Tagen keine regulären Anmeldungen hatten — mögliche Nutzung von durch Bypass erlangten Credentials.

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
9.8
Quelle: nvd-v3
92.9 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
6.0 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-19 13:17 UTC
CWE-288

Weakness-Klassen (CWE)

  • CWE-288Base

    Authentication Bypass Using an Alternate Path or Channel

    The product requires authentication, but the product has an alternate path or channel that does not require authentication.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-09-10 12:48 UTC· nvd@nist.gov
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • CPE Configuration: OR *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:* versions from (including) 13.1 up to (excluding) 13.1-63.21 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:* versions from (including) 14.1 up to (excluding) 14.1-73.32 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:* versions from (including) 14.1-66.68 up to (including) 14.1-73.32 *cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:* versions from (including) 13.1 up to (excluding) 13.1-63.21 *cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:* versions from (including) 14.1 up to (excluding) 14.1-73.32 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:* versions from (including) 13.1 up to (excluding) 13.1-37.277 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:* versions from (including) 13.1 up to (excluding) 13.1-37.277
    • Reference Type: CISA-ADP: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490 Types: US Government Resource
    • Reference Type: NetScaler: https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939 Types: Vendor Advisory
  2. CVE Modified2026-09-10 04:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"yes"},{"technic…{"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"yes"},{"technic…
  3. CVE CISA KEV Update2026-09-09 22:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-09-09
    • Due Date: 2026-09-09
    • Required Action: 2026-09-09
    • Vulnerability Name: 2026-09-09
  4. CVE Modified2026-08-20 14:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CWE: CWE-288
    • SSVC: {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…{"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
  5. CVE Modified2026-08-20 04:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • citrix

    netscaler_application_delivery_controller13.1 – 13.1-37.277

  • citrix

    netscaler_application_delivery_controller13.1 – 13.1-63.21

  • citrix

    netscaler_application_delivery_controller14.1 – 14.1-73.32

  • citrix

    netscaler_application_delivery_controller14.1-66.68 – 14.1-73.32

  • citrix

    netscaler_gateway13.1 – 13.1-63.21

  • citrix

    netscaler_gateway14.1 – 14.1-73.32

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-19490