Image d’illustration générée par IA
Citrix NetScaler : tentatives d’exploitation de la faille critique CVE-2026-19490
Des attaquants ciblent la faille critique CVE-2026-19490 sur Citrix NetScaler ADC et Gateway, contournement d'authentification. Mettez à jour.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Des attaquants ciblent CVE-2026-19490, une vulnérabilité d’authentification affectant Citrix NetScaler ADC et NetScaler Gateway. Les premières observations techniques décrivent des requêtes construites sur le modèle d’un proof of concept public, sans toutefois démontrer que des compromissions ont effectivement abouti.
Le 3 septembre 2026, un capteur NetScaler de la société de threat intelligence Previdian a enregistré un trafic compatible avec le PoC, provenant de trois adresses IP distinctes géolocalisées en Australie, aux États-Unis et en Allemagne. Le Centre for Cybersecurity Belgium a également signalé des tentatives d’exploitation et demandé aux administrateurs d’accélérer les mises à jour.
La distinction est importante : une activité malveillante a bien été observée, mais on ignore encore si les attaquants sont parvenus à contourner l’authentification sur des systèmes réels.
Un contournement de l’authentification sur les services exposés
CVE-2026-19490 permet à un acteur distant non authentifié, ou dépourvu de privilèges, de tenter de contourner les contrôles d’accès. L’exposition réelle dépend à la fois de la version installée et de la configuration de l’appliance.
Les systèmes NetScaler concernés sont ceux configurés comme :
- AAA virtual server ;
- passerelle SSL VPN ;
- ICA Proxy ;
- CVPN ;
- RDP Proxy.
L’impact peut également varier en présence d’une configuration SAML Action. Les détails techniques disponibles ne permettent toutefois pas de décrire l’intégralité de la chaîne d’exploitation ni de déterminer quelles variantes de configuration sont les plus faciles à attaquer.
La NVD classe le défaut comme CWE-288 — Authentication Bypass Using an Alternate Path or Channel. En pratique, le logiciel peut autoriser un chemin ou un canal alternatif permettant d’éviter le processus normal d’authentification.
Pour une appliance périmétrique, les conséquences potentielles sont importantes. NetScaler peut contrôler des sessions VPN, des accès distants et le trafic vers des applications internes ; un contournement réussi pourrait donc fournir un point d’entrée privilégié dans le réseau de l’entreprise.
Les éléments suivants ne sont toutefois pas confirmés :
- exécution de code ;
- installation de logiciels malveillants ;
- persistance sur les appliances ;
- exfiltration de données ;
- attaques par ransomware ;
- nombre de systèmes compromis.
Aucune attribution à un groupe criminel spécifique n’a non plus été publiée.
Versions vulnérables de NetScaler ADC et Gateway
Citrix a publié son advisory relatif à CVE-2026-19490 le 19 août 2026. À cette date, l’avis ne faisait pas état d’une exploitation active. La situation a évolué après la mise en ligne d’un proof of concept jugé crédible par Previdian.
Selon les données du fournisseur reprises par la NVD, les versions suivantes sont vulnérables :
| Produit | Branches concernées |
|---|---|
| NetScaler ADC | 14.1 jusqu’à la 73.32 incluse ; 13.1 jusqu’à la 63.21 incluse |
| NetScaler Gateway | 14.1 jusqu’à la 73.32 incluse ; 13.1 jusqu’à la 63.21 incluse |
La présence d’une version concernée ne suffit pas, à elle seule, à établir l’exposition. Il faut également vérifier que l’appliance assure l’une des fonctions vulnérables, comme un AAA virtual server, un service SSL VPN ou l’un des services proxy mentionnés.
La fiche NVD a été publiée le 19 août 2026 et modifiée le 1er septembre 2026. La NVD n’a pas encore attribué son propre score CVSS : la valeur de base est N/A et aucun vecteur associé à l’évaluation NVD n’est disponible. La vulnérabilité est néanmoins décrite comme critique dans les alertes relatives à l’activité malveillante.
CVE-2026-19490 n’est pas indiquée, dans les informations disponibles, comme figurant au catalogue CISA Known Exploited Vulnerabilities. L’absence d’inscription dans le catalogue KEV ne remet toutefois pas en cause les observations de Previdian et de l’autorité belge : ces détections documentent des tentatives, pas nécessairement des exploitations menées à leur terme.
Ce que montrent les capteurs et ce qui reste inconnu
Selon Ryan Dewhurst, fondateur et chercheur chez Previdian, les requêtes observées le 3 septembre reproduisaient le comportement du proof of concept public. Elles provenaient de trois sources réparties dans autant de pays.
Les adresses IP complètes n’ont pas été communiquées. Les administrateurs ne peuvent donc pas transformer les seules informations géographiques en indicateurs fiables à bloquer ou à rechercher dans les journaux. La géolocalisation ne permet pas non plus d’identifier nécessairement la position des attaquants : les requêtes peuvent provenir de serveurs loués, de proxies ou de systèmes déjà compromis.
Le Centre for Cybersecurity Belgium a confirmé de manière indépendante l’activité de ciblage, sans fournir de détails supplémentaires sur les victimes, les infrastructures ou l’identité des opérateurs.
Shadowserver surveille plus de 22 000 appliances NetScaler ADC et près de 1 700 instances NetScaler Gateway exposées en ligne. Ces chiffres mesurent la surface observable, et non le nombre total d’équipements vulnérables. On ignore combien de systèmes sont des honeypots, combien ont déjà été corrigés ou combien exposent les configurations nécessaires à l’exploitation.
Il est donc impossible d’estimer le nombre de victimes potentielles à partir des seuls comptages réalisés sur Internet.
Mises à jour et contrôles à appliquer immédiatement
Les administrateurs devraient inventorier toutes les appliances NetScaler, et pas uniquement celles directement accessibles depuis Internet. La priorité doit néanmoins être donnée aux passerelles publiques et aux systèmes configurés pour les VPN, les accès distants ou l’authentification centralisée.
Les actions recommandées sont les suivantes :
- vérifier la version, le build et le rôle opérationnel de chaque appliance ;
- identifier les systèmes utilisant des branches vulnérables d’ADC et de Gateway ;
- consulter le bulletin Citrix associé à CVE-2026-19490 ;
- installer les builds correctifs indiqués par le fournisseur ;
- examiner les journaux des requêtes vers les services AAA, VPN et proxy ;
- rechercher les authentifications anormales, les sessions inhabituelles et les accès provenant de sources externes inattendues ;
- vérifier avec une attention particulière les configurations utilisant SAML Action.
Les numéros exacts des builds correctifs associés à CVE-2026-19490 n’ont pas été communiqués dans les informations publiées. Il n’est donc pas prudent de choisir une version cible par analogie avec d’autres vulnérabilités : il convient de suivre l’advisory Citrix consacré à cette faille.
Les adresses IP observées par Previdian et les autres indicateurs spécifiques n’étant pas disponibles, les contrôles ne peuvent pas se limiter à une liste de blocage. Une analyse comportementale des journaux est nécessaire, en ciblant les requêtes compatibles avec le PoC, les authentifications réussies inattendues et les nouvelles sessions provenant de réseaux jamais observés auparavant.
Le précédent de CVE-2026-3055 et les autres failles Citrix exploitées
CVE-2026-19490 intervient après l’exploitation active d’autres vulnérabilités NetScaler. Parmi celles-ci figure CVE-2026-3055, un problème distinct qui affecte les configurations ADC et Gateway utilisées comme SAML Identity Provider.
Dans ce cas, une validation insuffisante des entrées provoque une lecture hors limites de la mémoire, classée CWE-125 — Out-of-bounds Read. Le score CVSS v3.1 disponible est de 9.8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-3055 figure au catalogue CISA KEV depuis le 30 mars 2026. Pour les agences fédérales américaines, la date limite de remédiation était fixée au 2 avril 2026. La CISA demandait d’appliquer les mesures d’atténuation du fournisseur, de suivre les recommandations pertinentes de la BOD 22-01 pour les services cloud ou de cesser d’utiliser le produit en l’absence de mesures d’atténuation.
Les versions associées à CVE-2026-3055 comprennent plusieurs branches 13.1 et 14.1, y compris les variantes FIPS et NDcPP. La documentation NVD présente toutefois des valeurs contradictoires pour la branche 14.1 : certaines configurations mentionnent des versions antérieures à la 14.1-60.58, tandis que la section consacrée aux produits concernés indique des versions antérieures à la 14.1-66.59. Là encore, il convient de suivre le bulletin NetScaler et de vérifier précisément la variante installée.
Au cours des 90 derniers jours, CVE-2026-8452, associée à Citrix, a également rejoint le catalogue KEV le 26 août 2026. Plus généralement, depuis novembre 2021, la CISA a classé 23 vulnérabilités Citrix comme exploitées in the wild ; six d’entre elles ont également été utilisées par des groupes de ransomware.
Ce précédent ne prouve pas l’implication de groupes de ransomware dans l’activité visant CVE-2026-19490. Il montre toutefois que les appliances Citrix exposées constituent des cibles récurrentes et que le délai entre la divulgation technique et les tentatives réelles peut être très court. Pour les systèmes encore vulnérables, la mise à jour ne devrait pas attendre la confirmation d’une compromission.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-3055CRITICAL9.8Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
- CVE-2026-8452CRITICAL9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-19490Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-4368Race Condition in NetScaler ADC and NetScaler Gateway when appliance is configured as Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server leading to User Session Mixup
