faille Citrix NetScaler CVE 2026 19490
  • 21 août 2026
  • ComputaSYS
  • 0


Le 19 août 2026, Citrix a publié un nouveau bulletin de sécurité pour NetScaler ADC et NetScaler Gateway. Il fait référence à deux failles de sécurité, dont l’une particulièrement inquiétante : la CVE-2026-19490. Si je vous dis ça, c’est parce qu’elle permet à un attaquant distant non authentifié de contourner l’authentification. Aucune exploitation n’a été observée pour le moment, mais bon, on sait comment ça se termine généralement avec les outils Citrix…

Encore Citrix ? Oui, encore. Depuis trois ans, les appliances NetScaler ADC et NetScaler Gateway enchaînent les bulletins critiques : CitrixBleed, exploitée par le gang de ransomware LockBit fin 2023, CitrixBleed 2 et ses 56 000 instances exposées en juin 2025, la zero-day CVE-2025-7775 déjà exploitée dans des attaques en août 2025, puis les vulnérabilités CVE-2026-3055 et CVE-2026-4368 en mars dernier. J’en ai peut-être oublié, mais ce qui est certain, c’est que le bulletin d’août 2026 s’ajoute à cette liste.

CVE-2026-19490 : un contournement de l’authentification

La faille de sécurité CVE-2026-19490 permet de contourner l’authentification : pas de compte ni de mot de passe à voler, puisque le mécanisme d’authentification est contourné. Il n’est pas nécessaire d’avoir une interaction avec un utilisateur, la condition principale étant de pouvoir accéder à l’interface de connexion de Citrix NetScaler.

Enfin bon, il faut tout de même préciser que l’exploitation de la faille est possible si le prérequis suivant est respecté. L’instance doit être configurée en tant que Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou en serveur virtuel AAA. Ensuite, tout dépend de la version installée :

Versions 14.1-43.56 et ultérieures : vulnérable uniquement si une action SAML est configurée, en plus d’une configuration Gateway ou d’un vserver AAA.

Versions 14.1-66.68-FIPS et ultérieures : même condition.

Versions 14.1-43.55 et antérieures : une configuration Gateway ou un vserver AAA suffit.

Versions 13.1-61.28 et ultérieures : vulnérable uniquement en présence d’une action SAML.

Versions 13.1-61.27 et antérieures : une configuration Gateway ou un vserver AAA suffit.

Versions 13.1 FIPS : une configuration Gateway ou un vserver AAA suffit.

À vous de voir dans quelle version vous êtes pour déterminer à quel point vous êtes vulnérable à cette nouvelle faille.

Sans oublier la seconde faille de sécurité patchée par la même occasion par les équipes de Citrix : la CVE-2026-19489, un dépassement de mémoire associé à un score CVSS de 8.8 sur 10. Elle peut provoquer un déni de service sur l’instance Citrix NetScaler, mais uniquement si la fonction SIP ALG est activée sur une configuration de groupe LSN.

Versions affectées, correctifs et vérifications à mener

D’après le bulletin de sécurité de Citrix, voici la liste des versions vulnérables :

NetScaler ADC et NetScaler Gateway 14.1 avant 14.1-73.32

NetScaler ADC et NetScaler Gateway 13.1 avant 13.1-63.21

NetScaler ADC FIPS avant 14.1-73.32 FIPS

NetScaler ADC FIPS et NDcPP avant 13.1-37.277

Autrement dit, les patchs de sécurité sont présents dans ces versions : 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277. L’application de la mise à jour, c’est la seule solution viable, car il n’y a pas de solution de contournement (à moins de changer la configuration).

Pour savoir si vous êtes exposé, Citrix vous invite à inspecter la configuration de l’appliance. Pour la CVE-2026-19490, recherchez add authentication samlAction.* (action SAML), ainsi que add authentication vserver .* et add vpn vserver .* (serveur virtuel d’authentification ou VPN). Pour la CVE-2026-19489, recherchez add lsn group.*sipalg.*. Tout ceci est expliqué dans le bulletin de sécurité, si besoin.

En date du 19 août 2026, Rapid7 n’avait pas observé la moindre preuve d’exploitation de la CVE-2026-19490. “Toutefois, les entreprises devraient appliquer en priorité et de toute urgence les correctifs aux systèmes concernés, car les produits Citrix constituent des cibles de choix qui font souvent l’objet d’attaques en conditions réelles très rapidement.”, peut-on lire.

Les exemples sont nombreux, comme je l’évoquais en introduction. Ceci est d’autant plus vrai qu’il y a des milliers d’instances exposées directement sur le Web…

Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *