Image d’illustration générée par IA
NetScaler, contournement critique de l’authentification : Citrix exige l’installation immédiate des correctifs
Citrix alerte sur une faille critique d'authentification dans NetScaler ADC/Gateway. Correctifs urgents pour CVE-2026-19490 et CVE-2026-19489.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La faille permet de contourner l’authentification
Citrix a publié des mises à jour pour deux vulnérabilités affectant NetScaler ADC et NetScaler Gateway. La plus grave est CVE-2026-19490, une faille critique de contournement de l’authentification, avec un score CVSS de 9,3.
Le problème permet à un attaquant de contourner les contrôles d’authentification en exploitant un chemin alternatif. Selon l’évaluation de Rapid7, l’attaque peut être menée à distance, sans identifiants et sans interaction de l’utilisateur.
La vulnérabilité concerne les appliances NetScaler configurées pour fournir :
- SSL VPN ;
- ICA Proxy ;
- CVPN ;
- RDP Proxy ;
- des serveurs virtuels AAA.
Le risque tient principalement au rôle de ces équipements. NetScaler ADC et NetScaler Gateway sont souvent déployés en périphérie du réseau ou dans des DMZ, avec des interfaces accessibles depuis Internet. Un contournement sur cette surface d’exposition peut permettre d’accéder à des services et ressources normalement protégés par l’authentification.
Produits et versions concernés
L’avis de Citrix indique que les versions suivantes de NetScaler ADC et NetScaler Gateway sont concernées :
- 14.1-43.56 ou versions ultérieures ;
- 14.1-66.68-FIPS ou versions ultérieures ;
- 14.1-43.55 ou versions antérieures ;
- 13.1-61.28 ou versions ultérieures ;
- 13.1-61.27 ou versions antérieures ;
- 13.1 FIPS.
Les builds intégrant le correctif pour CVE-2026-19490 sont les suivantes :
- 14.1-73.32 ;
- 13.1-63.21 ;
- 14.1-73.32 FIPS ;
- 13.1-FIPS ;
- 13.1-NDcPP 13.1-37.277.
Les administrateurs doivent vérifier précisément la release installée ainsi que la branche de support utilisée. La présence d’une version FIPS ou NDcPP requiert une attention particulière, car les mises à jour applicables ne correspondent pas toujours à celles des installations standard.
Il ne suffit pas de vérifier uniquement la version principale. Il faut contrôler le numéro de build complet indiqué par l’appliance et confirmer que la mise à jour s’applique bien à la configuration utilisée.
SIP ALG peut également provoquer un déni de service
Les mêmes builds corrigent CVE-2026-19489, une vulnérabilité de gravité élevée liée à un memory overflow. Cette faille peut provoquer des comportements inattendus ou entraîner un déni de service lorsque SIP ALG est activé dans la configuration d’un groupe LSN.
Aucun score CVSS n’a été communiqué pour cette vulnérabilité.
L’exigence technique liée à SIP ALG limite le scénario par rapport au contournement de l’authentification, mais elle ne supprime pas le risque opérationnel. L’arrêt ou le comportement anormal de l’appliance peut interrompre les services publiés, les accès à distance et les flux applicatifs dépendant de NetScaler.
Les environnements Secure Private Access Hybrid utilisant des instances NetScaler sont également concernés. Citrix demande de mettre à jour ces systèmes vers les builds recommandées, sans limiter les vérifications aux appliances directement exposées sur Internet.
Pourquoi le risque reste élevé malgré l’absence d’exploitation observée
Rapid7 n’a identifié aucun indicateur d’exploitation active de CVE-2026-19490. Cette absence d’éléments ne réduit toutefois pas la nécessité d’intervenir rapidement.
Les appliances NetScaler sont des cibles attractives, car elles :
- sont souvent accessibles publiquement ;
- concentrent les fonctions d’accès distant et de publication applicative ;
- peuvent protéger de nombreux services via un point d’authentification unique ;
- sont déployées dans de vastes réseaux d’entreprise.
Rapid7 estime probable une tentative d’exploitation à court terme. L’exposition à Internet, la valeur stratégique de ces équipements et la nature de la faille rendent le délai de mise à jour déterminant.
On ignore si CVE-2026-19490 figure dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA ; aucune échéance de la CISA concernant la remédiation n’est indiquée. On ignore également si Citrix compte d’autres vulnérabilités récentes de cette gamme de produits dans le catalogue KEV.
Vérifications à effectuer par les administrateurs
Il est recommandé d’appliquer les correctifs en urgence à tous les systèmes concernés. Cette opération doit également couvrir les instances utilisées par Secure Private Access Hybrid.
Avant la mise à jour, il est conseillé de :
- recenser toutes les appliances NetScaler ADC et Gateway ;
- contrôler le numéro de build complet, y compris les variantes FIPS et NDcPP ;
- identifier les systèmes configurés en SSL VPN, ICA Proxy, CVPN ou RDP Proxy ;
- vérifier les serveurs virtuels AAA ;
- repérer les interfaces exposées directement ou indirectement à Internet ;
- contrôler les groupes LSN et l’activation éventuelle de SIP ALG.
Après l’installation des builds appropriées, il convient de vérifier le bon fonctionnement des services d’accès distant et de s’assurer que la configuration n’a pas été modifiée pendant l’intervention.
La mise à jour ne remplace pas l’analyse rétrospective. Les équipes de sécurité devraient examiner les journaux afin de rechercher :
- des accès réussis sans authentification correspondante attendue ;
- des authentifications anormales ou échouées à répétition ;
- des connexions provenant d’adresses inhabituelles ;
- une utilisation inattendue des VPN, proxys ou serveurs virtuels AAA ;
- des redémarrages, erreurs ou comportements anormaux de l’appliance ;
- des requêtes vers des interfaces d’administration ou des services habituellement inutilisés.
Les indicateurs disponibles ne prouvent pas l’existence d’une exploitation en cours. Il est donc nécessaire de corréler les journaux NetScaler avec ceux des VPN, des pare-feu, des systèmes d’identité et des applications publiées.
La priorité est de réduire l’exposition, pas d’attendre de nouvelles confirmations
Les organisations qui ne peuvent pas appliquer immédiatement les correctifs devraient réduire autant que possible l’exposition des interfaces NetScaler et limiter l’accès aux fonctions d’administration aux réseaux autorisés. Le brief ne mentionne aucun contournement spécifique fourni par Citrix pour CVE-2026-19490 ou CVE-2026-19489.
Les mesures temporaires ne doivent pas être considérées comme un substitut à l’installation des correctifs. Une appliance vulnérable utilisée comme passerelle d’accès distant peut offrir à un attaquant non authentifié un point d’entrée direct vers des ressources d’entreprise protégées. La démarche appropriée consiste donc à installer le build requis, à vérifier les configurations et à analyser les événements enregistrés avant et après la correction.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-19490Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-19489Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
