Veille techno
Connexion
Sécurité
8 Sécurité Critique Horizon3.ai · 28/09/2026

Fuite d'authentification dans Citrix NetScaler

Vulnérabilité critique permettant de contourner l'authentification sur Citrix NetScaler, exposée dans le catalogue des vulnérabilités exploitées.

CVE-2026-19490 : Vulnérabilité d’authentification bypass dans Citrix NetScaler

Une vulnérabilité critique (CVSS 3.x 9.8) affectant Citrix NetScaler ADC et NetScaler Gateway, nommée CVE-2026-19490, permet à un attaquant non authentifié d’obtenir l’accès sans authentification dans des configurations spécifiques. Cette vulnérabilité, classée comme un authentication bypass via un canal alternatif (CWE-288), exige que l’appliance soit configurée en tant que serveur Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou serveur AAA, avec des prérequis de configuration selon la version.

  • Conditions d’exposition : Le défaut est actif sur des versions antérieures à 14.1-73.32 (14.1), 13.1-63.21 (13.1), 14.1-73.32 FIPS (14.1 FIPS), et 13.1-37.277 (13.1 FIPS/NDcPP), avec une exigence supplémentaire de configuration SAML à partir de 14.1-43.56, 14.1-66.68-FIPS, et 13.1-61.28.
  • Patch requis : Mise à jour vers 14.1-73.32 ou plus tard (14.1), 13.1-63.21 ou plus tard (13.1), 14.1-73.32 FIPS ou plus tard (14.1 FIPS), ou 13.1-37.277 ou plus tard (13.1 FIPS/NDcPP). Aucun travailaround n’est proposé par Citrix.
  • Portée : Les déploiements hybrides "Secure Private Access" utilisant des instances client-managées sont inclus. La vulnérabilité est ajoutée au catalogue des vulnérabilités exploitées (KEV) par CISA le 9 septembre 2026.
  • Validation : Horizon3.ai a développé un test NodeZero Rapid Response pour vérifier l’exploitation dans un environnement, permettant de confirmer la correction post-patch.
  • Pratique : Il est recommandé de réexécuter le test post-mise à jour pour valider la correction, sans garantir que l’appliance n’a pas été compromise avant.