Citrix roept beheerders van NetScaler-systemen op snel updates te installeren voor twee nieuwe kwetsbaarheden. Een van de lekken maakt het onder bepaalde omstandigheden mogelijk om de authenticatie van NetScaler Gateway en ADC te omzeilen. Vooralsnog zijn er geen aanwijzingen voor actief misbruik.
De ernstigste kwetsbaarheid is CVE-2026-19490, schrijft BleepingComputer. Een aanvaller heeft hiervoor geen bestaand account of andere rechten nodig. Misbruik kan leiden tot het omzeilen van de authenticatie wanneer NetScaler als AAA virtual server of Gateway wordt ingezet. Daaronder vallen configuraties voor onder meer SSL VPN, ICA Proxy, CVPN en RDP Proxy.
Of een omgeving daadwerkelijk kwetsbaar is, hangt onder andere af van de gebruikte firmware en de aanwezigheid van een SAML Action-configuratie. Citrix heeft beheerders daarom instructies gegeven waarmee zij in hun configuratie kunnen controleren of aan de voorwaarden voor misbruik wordt voldaan.
DoS via tweede kwetsbaarheid
Daarnaast verhelpt Citrix CVE-2026-19489, een kwetsbaarheid die een geheugenoverflow kan veroorzaken. Ook hiervoor hoeft een aanvaller niet te zijn ingelogd. Het lek kan worden gebruikt om een denial-of-service (DoS) te veroorzaken.
De aanval is alleen mogelijk bij specifieke configuraties. SIP ALG moet zijn ingeschakeld binnen een grootschalige NAT-groep. Daardoor is niet iedere NetScaler-installatie automatisch kwetsbaar.
Citrix adviseert klanten met NetScaler ADC en NetScaler Gateway over te stappen op versie 14.1-73.32 of 13.1-63.21 en latere releases. Voor FIPS- en NDcPP-uitvoeringen gelden afzonderlijke bijgewerkte builds. Ook SecurAccess ZTNA Hybrid-omgevingen die gebruikmaken van door klanten beheerde NetScaler-instances vallen onder de waarschuwing.
Het bedrijf adviseert organisaties hun configuraties te controleren en getroffen systemen zo snel mogelijk bij te werken.
Eerdere lekken snel misbruikt
Er zijn volgens de beschikbare informatie nog geen aanvallen waargenomen waarbij CVE-2026-19489 of CVE-2026-19490 wordt gebruikt. De recente geschiedenis van NetScaler maakt snel patchen volgens Citrix niettemin belangrijk.
In maart waarschuwde het bedrijf bijvoorbeeld voor CVE-2026-3055 en CVE-2026-4368. Enkele dagen later bleken aanvallers deze kwetsbaarheden daadwerkelijk te misbruiken. CISA nam CVE-2026-3055 vervolgens op in zijn Known Exploited Vulnerabilities-catalogus en gaf Amerikaanse federale instanties drie dagen om kwetsbare systemen te beveiligen.
NetScaler is bovendien vaker doelwit geweest. CISA heeft in de afgelopen vijf jaar 22 kwetsbaarheden in Citrix-producten geregistreerd waarvan actief misbruik is vastgesteld. Zes daarvan werden ook bij ransomware-aanvallen ingezet.
De potentiële aanvalsvijver is aanzienlijk. Shadowserver ziet wereldwijd meer dan 22.000 NetScaler ADC-systemen en bijna 1.800 NetScaler Gateway-instances die vanaf internet bereikbaar zijn. Daaruit valt niet af te leiden hoeveel systemen kwetsbaar zijn voor de twee nu gepatchte lekken.