Acresia Digest

Útočníci začali zneužívat obejití ověřování v Citrix NetScaler ADC a Gateway

Novinky Date: Zobrazení: 7

Útočníci začali zneužívat obejití ověřování v Citrix NetScaler ADC a Gateway

Bezpečnostní výzkumník Ryan Dewhurst ze společnosti Previdian zaznamenal první pokusy o zneužití zranitelnosti CVE-2026-19490 v NetScaler ADC a Gateway jen den poté, co se na internetu objevil funkční proof-of-concept kód. Citrix přitom opravu vydal už v polovině srpna.

Zakladatel bezpečnostní společnosti Previdian Ryan Dewhurst oznámil, že útočníci zahájili zneužívání zranitelnosti CVE-2026-19490 v produktech Citrix NetScaler ADC a NetScaler Gateway ve volné přírodě, a to krátce po zveřejnění funkčního proof-of-concept kódu. Podle Dewhursta jeden ze senzorů společnosti umístěných na síti zaznamenal 3. září požadavky odpovídající tomuto PoC kódu, přicházející ze tří různých IP adres z Austrálie, USA a Německa.

Zranitelnost s hodnocením CVSS 9,3 umožňuje neprivilegovanému útočníkovi vzdáleně obejít ověřování, pokud je zařízení nakonfigurováno jako brána (SSL VPN, ICA Proxy, CVPN nebo RDP Proxy) nebo jako AAA virtuální server. Riziko dále zvyšují starší verze firmwaru bez nakonfigurované SAML akce. Citrix podle zprávy webu Help Net Security z 21. srpna 2026 opravu zpřístupnil formou aktualizace na verze NetScaler ADC a Gateway 14.1-73.32 (respektive 13.1-63.21 pro řadu 13.1); pro konfigurace využívající ICA Proxy postačí verze 14.1-72.16 nebo 13.1-63.18, opravu obdržely i varianty FIPS a NDcPP.

Přestože byla oprava k dispozici už několik týdnů před zaznamenaným zneužitím, řada organizací ji podle všeho dosud nenasadila – právě proto Citrix i bezpečnostní komunita už od zveřejnění bulletinu upozorňovali, že aktivní zneužívání je jen otázkou času. NetScaler ADC a Gateway patří mezi často zneužívaná zařízení na perimetru sítě, protože zprostředkovávají vzdálený přístup do firemní infrastruktury – jejich kompromitace tak útočníkovi otevírá cestu hlouběji do sítě organizace.

Image

Citrix administrátorům důrazně doporučuje přehodnotit nasazení zranitelných konfigurací a neopravená zařízení urychleně aktualizovat na výše uvedené verze. Vzhledem k tomu, že proof-of-concept kód je už veřejně dostupný, hrozí, že se okruh útočníků zneužívajících tuto chybu bude dále rozšiřovat.

Další články