CVE-2026-19490
Citrix NetScaler — Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability
Beschreibung
Sicherheitsanfälligkeit in NetScaler ADC und NetScaler Gateway. Dieses Problem betrifft ADC: von Version 14.1 bis einschließlich 73.32 und von Version 13.1 bis einschließlich 63.21; Gateway: von Version 14.1 bis einschließlich 73.32 und von Version 13.1 bis einschließlich 63.21.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2026-19490 ermöglicht einem nicht authentifizierten Angreifer aus dem Internet, die gesamte Authentifizierungsschicht von NetScaler ADC und Gateway zu umgehen — einem Produkt, das in europäischen KRITIS- und NIS2-Organisationen typischerweise als primärer Remote-Access-Eintrittspunkt dient. Der EPSS-Wert von 3,37 % klingt moderat, liegt aber im 88. Perzentil aller CVEs, was auf eine signifikant erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zur Masse der bekannten Schwachstellen hinweist. Da Citrix-NetScaler-Schwachstellen historisch sehr schnell nach Veröffentlichung aktiv ausgenutzt werden und die Aufnahme in die CISA-KEV-Liste eine bestätigte Ausnutzung belegt, ist die Patch-Priorisierung als kritisch einzustufen — unabhängig davon, dass der CISA-KEV-Eintrag kein bekanntes Ransomware-Kampagnen-Flag trägt. Organisationen mit NetScaler-Appliances in Gateway- oder AAA-Konfiguration sollten diesen Patch vor allen anderen laufenden Patch-Zyklen behandeln.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Patch sofort einspielen: Citrix stellt Fixes für NetScaler ADC und Gateway bereit — Zielbuild ist 14.1-73.32 (oder neuer) bzw. 13.1-63.21 (oder neuer). Patch-Download und Versionsverifikation über das Citrix-Kundenportal (support.citrix.com) — Advisory-ID beim Hersteller nachschlagen.
- Betroffene Konfigurationen identifizieren: Alle Appliances prüfen, die als AAA Virtual Server, SSL VPN Gateway, ICA Proxy, CVPN oder RDP Proxy konfiguriert sind — nur diese Konfigurationen sind angreifbar. Reine Load-Balancer-Konfigurationen ohne AAA/Gateway-Rolle sind nicht betroffen.
- Nicht patchbare Systeme sofort isolieren: Appliances, die nicht innerhalb von 2 Stunden gepatcht werden können, vom Internet trennen oder hinter eine vorgelagerte Authentifizierungsschicht (z. B. Bastion/Jump-Host mit MFA) stellen.
- Aktive Sitzungen und Tokens invalidieren: Nach dem Patch alle bestehenden AAA-Sitzungen und SSL-VPN-Sitzungen terminieren (
kill aaa session -allauf der CLI), um potenziell durch Bypass erlangte Sitzungen zu beenden. - Administrativen Zugang einschränken: Management-Interface (NSIP) auf dediziertes Management-VLAN beschränken und externen Zugriff auf Port 443 (HTTPS) des Management-Interface blockieren, sofern nicht bereits geschehen.
- Incident-Triage einleiten: Logs der letzten 30 Tage auf erfolgreiche Authentifizierungen ohne gültige Credential-Sequenz prüfen — Zeitraum rückwirkend bis mindestens 2026-09-09 (KEV-Aufnahmedatum) analysieren.
Runbook · Schritt 2
Mitigation-Layer
- Netzwerksegmentierung: NetScaler-Appliances in eine DMZ-Zone mit strikten Ingress-/Egress-Regeln isolieren. Eingehende Verbindungen auf Port 443 nur von bekannten Client-IP-Bereichen erlauben, sofern der Anwendungsfall dies zulässt (z. B. Remote-Access nur aus Corporate-IP-Ranges oder über vorgelagerten Proxy).
- WAF/IPS-Regel: Auf vorgelagerten WAF- oder IPS-Systemen Signaturen für ungewöhnliche HTTP-Anfragen an AAA-Endpunkte aktivieren — insbesondere Anfragen an
/vpn/,/cgi/,/owa/auth/und/logon/LogonPoint/ohne erwartete Cookie- oder Header-Struktur blockieren oder alarmieren. - Vorgelagerte MFA erzwingen: Wo möglich, eine externe MFA-Lösung (z. B. RADIUS-basiert) vor den NetScaler-AAA-Endpunkt schalten, sodass ein Bypass der NetScaler-eigenen Authentifizierung allein keinen vollständigen Zugang gewährt.
- Least-Privilege für Dienstkonten: Alle Dienstkonten, die mit dem NetScaler integriert sind (LDAP-Bind-Accounts, RADIUS-Shared-Secrets), rotieren und auf minimale Berechtigungen reduzieren — ein Angreifer, der die Authentifizierung umgeht, erbt die Rechte des konfigurierten Bind-Accounts.
- TLS-Inspection auf vorgelagerten Proxies: Eingehenden TLS-Traffic zum NetScaler auf vorgelagerten Proxies terminieren und auf anomale Anfragemuster inspizieren, um Exploit-Versuche sichtbar zu machen.
Runbook · Schritt 3
Detection-Regeln
- NetScaler-Syslog / ns.log: Authentifizierungsereignisse mit Status
AAATM_SESS_CREATEDoderSSLVPN_SESS_CREATEDohne vorausgehendesAAATM_AUTH_SUCCESS-Ereignis für dieselbe Session-ID innerhalb eines kurzen Zeitfensters (< 5 s) — deutet auf Bypass hin. SPL-Ansatz:index=netscaler sourcetype=ns_log "SESS_CREATED" | transaction session_id maxspan=5s | where NOT match(event_list, "AUTH_SUCCESS"). - Web-Server-Accesslog (NetScaler HTTP-Logs): HTTP-200-Antworten auf Anfragen an
/vpn/index.html,/cgi/loginoder/logon/LogonPoint/tmindex.htmlohne Set-Cookie-Header mit gültigemNSC_-Präfix — Hinweis auf Session-Erstellung ohne regulären Auth-Flow. - Sysmon / EDR (nachgelagerte Systeme): Prozess-Ancestry-Ketten auf internen Systemen prüfen, die kurz nach einer NetScaler-Sitzungserstellung ungewöhnliche Eltern-Kind-Beziehungen zeigen (z. B.
mstsc.exeoderwfcrun32.exegestartet von unbekannten Elternprozessen) — Indiz für erfolgreiche RDP/ICA-Proxy-Nutzung nach Bypass. - Netzwerk-Telemetrie (Zeek/Suricata): Verbindungen von externen IPs, die innerhalb von 60 Sekunden nach dem ersten TLS-Handshake mit dem NetScaler direkt interne RFC-1918-Adressen kontaktieren — Lateral-Movement-Indikator nach erfolgreichem VPN-Bypass. Suricata-Regel-Ansatz: Alert auf
flow:established,to_servermit Ziel-IP im internen Subnetz und Quell-IP aus externem Bereich ohne vorherige DNS-Auflösung. - Windows Security Event Log (nachgelagerte AD-Systeme): Event ID 4624 (Logon Type 3 oder 10) von Quell-IPs, die dem NetScaler-SNIP/MIP entsprechen, für Konten, die in den letzten 30 Tagen keine regulären Anmeldungen hatten — mögliche Nutzung von durch Bypass erlangten Credentials.
Metriken
Weakness-Klassen (CWE)
CWE-288Base
Authentication Bypass Using an Alternate Path or Channel
The product requires authentication, but the product has an alternate path or channel that does not require authentication.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-09-10 12:48 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CPE Configuration: OR *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:* versions from (including) 13.1 up to (excluding) 13.1-63.21 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:* versions from (including) 14.1 up to (excluding) 14.1-73.32 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:* versions from (including) 14.1-66.68 up to (including) 14.1-73.32 *cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:* versions from (including) 13.1 up to (excluding) 13.1-63.21 *cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:* versions from (including) 14.1 up to (excluding) 14.1-73.32 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:* versions from (including) 13.1 up to (excluding) 13.1-37.277 *cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:* versions from (including) 13.1 up to (excluding) 13.1-37.277
- Reference Type: CISA-ADP: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490 Types: US Government Resource
- Reference Type: NetScaler: https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939 Types: Vendor Advisory
- CVE Modified2026-09-10 04:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"yes"},{"technic… → {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"yes"},{"technic…
- CVE CISA KEV Update2026-09-09 22:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
- Date Added: 2026-09-09
- Due Date: 2026-09-09
- Required Action: 2026-09-09
- Vulnerability Name: 2026-09-09
- CVE Modified2026-08-20 14:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CWE: CWE-288
- SSVC: {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical… → {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- CVE Modified2026-08-20 04:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-19490","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
citrix
netscaler_application_delivery_controller13.1 – 13.1-37.277
citrix
netscaler_application_delivery_controller13.1 – 13.1-63.21
citrix
netscaler_application_delivery_controller14.1 – 14.1-73.32
citrix
netscaler_application_delivery_controller14.1-66.68 – 14.1-73.32
citrix
netscaler_gateway13.1 – 13.1-63.21
citrix
netscaler_gateway14.1 – 14.1-73.32
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.
Quellen & Referenzen
Verknüpfte Empfehlungen
- securityweek2026-09-10 12:20 UTCCritical NetScaler Vulnerability Exploited in Attacks
- ncsc-nl2026-09-07 14:35 UTCNCSC-2026-0318 [1.01] [H/H] Kwetsbaarheden verholpen in Citrix NetScaler ADC en NetScaler Gateway
- bleepingcomputer2026-09-04 15:25 UTCCritical Citrix NetScaler auth bypass now leveraged in attacks
- csoonline2026-08-20 18:54 UTCCitrix issues critical security updates for its NetScaler devices
- ncsc-nl2026-08-20 06:56 UTCNCSC-2026-0318 [1.00] [M/M] Kwetsbaarheden verholpen in Citrix NetScaler ADC en NetScaler Gateway
- sans-newsbites-mail2026-08-19 00:00 UTCUpdates: Oracle Critical Security Patch Update for August 2026; Citrix NetScaler Vulnerabilities; Atlassian and Splunk Vulnerabilities
- sans-newsbites-mail2026-08-17 00:00 UTCSoftware Developer on Trial in Switzerland Facing Charges Related to Ransomware Attacks