Критическая уязвимость CVE-2026-19490 в Citrix NetScaler: детали

По данным Rapid7, критическая уязвимость обхода аутентификации CVE-2026-19490 затрагивает корпоративные продукты Citrix NetScaler ADC и NetScaler Gateway. Брешь получила оценку 9.3 по шкале CVSS v4.0 и была внесена американским агентством CISA в список активно эксплуатируемых угроз.

Критическая уязвимость CVE-2026-19490 в Citrix NetScaler: детали

Как сообщает Rapid7, уязвимость CVE-2026-19490 представляет собой критическую ошибку обхода аутентификации в решениях Citrix NetScaler ADC и NetScaler Gateway. Базовая оценка угрозы по шкале CVSS v4.0 составляет 9.3 балла. Атака может быть выполнена удаленно злоумышленником по сети без необходимости прохождения аутентификации, наличия привилегий или какого-либо взаимодействия со стороны пользователя. Данные сетевые продукты традиционно устанавливаются на периметре ИТ-инфраструктуры компаний в демилитаризованных зонах и открыты для публичного интернета, выполняя задачи балансировки нагрузки, управления трафиком, SSL/TLS-оффлоадинга и обеспечения безопасного удаленного доступа через VPN.

Предыстория и контекст уязвимости в сетевых шлюзах

Первоначальный бюллетень безопасности, посвященный данной проблеме, был опубликован 19 августа 2026 года. На момент выхода первого уведомления у исследователей Rapid7 отсутствовали подтверждения активного применения эксплойтов в реальных кибератаках. Тем не менее, из-за критической важности шлюзов Citrix и их популярности в корпоративном секторе эксперты рекомендовали незамедлительное внеплановое обновление. Позднее, 9 сентября 2026 года, американское агентство Cybersecurity and Infrastructure Security Agency добавило CVE-2026-19490 в свой каталог известных эксплуатируемых уязвимостей на основе подтвержденных данных об активных атаках.

Какие версии Citrix NetScaler подвержены риску?

Согласно официальным данным, уязвимость затрагивает несколько актуальных веток программного обеспечения вендора. В зоне риска находятся NetScaler ADC и NetScaler Gateway версии 14.1 до сборок 14.1-73.32, а также версия 13.1 до сборки 13.1-63.21. Кроме того, брешь касается специализированных исполнений, включая NetScaler ADC FIPS для версий до 14.1-73.32 FIPS и комбинированные инсталляции NetScaler ADC FIPS с поддержкой NDcPP до версии 13.1-37.277. Организации, использующие указанные редакции без установленных обновлений, сталкиваются с риском несанкционированного доступа к периметру.

Технические аспекты и меры по устранению угрозы

Механика уязвимости позволяет обходить механизмы проверки подлинности, открывая прямой доступ к уязвимым компонентам шлюзов по сети. Поскольку продукты Citrix на периметре сети часто становятся приоритетной мишенью для злоумышленников, обнаружение реальных фактов эксплуатации потребовало от команд безопасности экстренных мер реагирования. Владельцам инфраструктуры необходимо провести обновление программного обеспечения на затронутых серверах вне стандартных регламентных окон патчинга, опираясь на выпущенные вендором официальные исправления.

Кого затронет сложившаяся ситуация

Проблема затрагивает администраторов корпоративных систем, специалистов по информационной безопасности, а также компании любого масштаба, использующие продукты Citrix для организации удаленной работы сотрудников и защиты веб-приложений. Наличие подтвержденных атак со стороны CISA означает, что автоматизированные сканеры злоумышленников активно ищут незащищенные инсталляции в публичном пространстве. Игнорирование рекомендаций по экстренному устранению бреши может привести к компрометации корпоративной сети и утечке конфиденциальных данных.

Что будет предприниматься далее

В условиях официального подтверждения эксплуатации уязвимости в реальных условиях организациям необходимо выполнить аудит системных журналов на предмет подозрительной активности и следить за дополнительными рекомендациями вендора и регуляторов. ИТ-подразделениям предстоит завершить установку обновлений на всех периферийных узлах для предотвращения дальнейших инцидентов.

Итог

Уязвимость CVE-2026-19490 превратилась из теоретической угрозы в инструмент реальных сетевых атак. Администраторам затронутых систем следует незамедлительно применить официальные патчи безопасности вне стандартных циклов обслуживания.