A Citrix alertou clientes para proteger imediatamente seus sistemas contra duas vulnerabilidades que afetam as soluções de acesso remoto seguro NetScaler Gateway e os appliances de rede NetScaler ADC.
A mais grave delas, identificada como
CVE-2026-19490
, pode permitir que atacantes remotos sem privilégios burlem a autenticação quando o appliance está configurado como um servidor virtual AAA ou como um Gateway, incluindo SSL VPN, ICA Proxy, CVPN e RDP Proxy. A exploração depende da versão do firmware do NetScaler e da presença da configuração SAML Action.
Os administradores podem verificar se um appliance está exposto a ataques contra a
CVE-2026-19490
inspecionando a configuração do NetScaler em busca da string de configuração SAML action, com o padrão `add authentication samlAction .*`, além das strings relacionadas a Auth ou VPN vserver, como `add authentication vserver .*` e `add vpn vserver .*`.
A segunda falha, classificada como de alta gravidade e identificada como
CVE-2026-19489
, é um overflow de memória que pode ser explorado por threat actors remotos sem autenticação em ataques de negação de serviço, ou DoS, quando o SIP ALG, sigla para Session Initiation Protocol Application Layer Gateway, está ativado em uma configuração de grupo NAT em larga escala.
As equipes de segurança podem verificar se os appliances Citrix NetScaler em sua rede atendem às condições necessárias para exploração da
CVE-2026-19489
examinando a configuração em busca da string `add lsn group.*sipalg.*`.
A Citrix orientou os clientes a atualizar os appliances vulneráveis NetScaler ADC e NetScaler Gateway para as seguintes versões, conforme aplicável: NetScaler ADC e NetScaler Gateway 14.1-73.32 ou posterior, NetScaler ADC e NetScaler Gateway 13.1-63.21 ou posterior, NetScaler ADC FIPS 14.1-73.32 FIPS ou posterior, ou NetScaler ADC FIPS e NDcPP 13.1-37.277 ou posterior.
“Recomendamos fortemente que os clientes analisem o boletim oficial de segurança do NetScaler ADC e do NetScaler Gateway, avaliem se suas implementações foram afetadas e atualizem os appliances impactados para as versões recomendadas o quanto antes”, alertou a Citrix na quarta-feira.
“O boletim se aplica às versões com suporte do NetScaler ADC e do NetScaler Gateway gerenciados pelo cliente, incluindo determinadas compilações FIPS e NDcPP. Implantações do SecurAccess ZTNA Hybrid, anteriormente chamado Secure Private Access Hybrid, que usam instâncias NetScaler gerenciadas pelo cliente também são afetadas e devem ser atualizadas para as versões recomendadas.”
Embora essas falhas ainda não tenham sido associadas a exploração em ataques, a Citrix já havia pedido aos administradores, em 23 de março, que aplicassem patch para outras duas vulnerabilidades do NetScaler,
CVE-2026-3055
e
CVE-2026-4368
, poucos dias antes de atacantes começarem a explorá-las em ambiente real.
Em 30 de março, a CISA acrescentou a vulnerabilidade
CVE-2026-3055
ao seu catálogo Known Exploited Vulnerabilities, ou KEV, e determinou que agências federais protegessem os appliances Citrix vulneráveis em até três dias.
Nos últimos cinco anos, a agência de cibersegurança dos Estados Unidos já classificou 22 vulnerabilidades da Citrix como exploradas em ambiente real, sendo que seis delas também foram usadas em ataques de ransomware.
A ShadowServer Foundation monitora atualmente mais de 22.000 instâncias do NetScaler ADC e quase 1.800 do NetScaler Gateway expostas na internet. No entanto, a organização não informa quantas delas podem ser honeypots nem quantas estariam vulneráveis a ataques que explorem a
CVE-2026-19489
e a
CVE-2026-19490
.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...