Lỗ hổng NetScaler nghiêm trọng có thể vượt qua xác thực trên một số Gateway và máy chủ AAA

Citrix đã phát hành các bản cập nhật để khắc phục hai lỗ hổng bảo mật ảnh hưởng đến các triển khai NetScaler ADC và NetScaler Gateway, bao gồm một lỗ hổng bypass authentication mức độ nghiêm trọng cao. Theo công ty công nghệ điện toán đám mây và ảo hóa này, các vấn đề ảnh hưởng đến NetScaler ADC và NetScaler Gateway do khách hàng quản lý, bao gồm một số bản build FIPS và NDcPP, cũng như các bản triển khai SecurAccess ZTNA Hybrid.
Citrix NetScaler Security Update

Citrix đã phát hành các bản cập nhật để giải quyết hai lỗ hổng bảo mật ảnh hưởng đến các triển khai NetScaler ADC và NetScaler Gateway, bao gồm một lỗ hổng bypass authentication ở mức độ nghiêm trọng.

Theo công ty công nghệ điện toán đám mây và ảo hóa này, các vấn đề ảnh hưởng đến NetScaler ADC và NetScaler Gateway do khách hàng tự quản lý, bao gồm một số bản build FIPS và NDcPP, cũng như các bản triển khai SecurAccess ZTNA Hybrid sử dụng các phiên bản NetScaler do khách hàng quản lý.

Cần lưu ý rằng các lỗ hổng này không áp dụng cho các dịch vụ đám mây do Citrix quản lý hoặc Adaptive Authentication do Citrix quản lý, vì các bản cập nhật cần thiết đã được áp dụng. Danh sách các phiên bản NetScaler bị ảnh hưởng bao gồm:

  • NetScaler ADC và NetScaler Gateway 14.1 TRƯỚC 14.1-73.32
  • NetScaler ADC và NetScaler Gateway 13.1 TRƯỚC 13.1-63.21
  • NetScaler ADC FIPS TRƯỚC 14.1-73.32 FIPS
  • NetScaler ADC FIPS và NDcPP TRƯỚC 13.1-37.277

Chi tiết các lỗ hổng bảo mật

Lỗ hổng đầu tiên trong số hai lỗ hổng là CVE-2026-19489 (điểm CVSS: 8.8), một lỗ hổng memory overflow có thể dẫn đến hành vi không lường trước được hoặc denial-of-service (DoS). Tuy nhiên, nó chỉ áp dụng khi Session Initiation Protocol Application Layer Gateway (SIP ALG) được bật trên cấu hình Large Scale NAT (LSN) group.

CVE-2026-19490 (điểm CVSS: 9.3), lỗ hổng nghiêm trọng hơn, là một lỗ hổng bypass authentication ảnh hưởng đến các thiết bị được cấu hình dưới dạng Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) hoặc máy chủ ảo AAA, nếu đáp ứng các yêu cầu cụ thể sau:

  • 14.1-43.56 hoặc mới hơn - Chỉ áp dụng khi được cấu hình với SAML action VÀ NetScaler được cấu hình với Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) hoặc AAA vserver
  • 14.1-66.68-FIPS hoặc mới hơn - Chỉ áp dụng khi được cấu hình với SAML action VÀ NetScaler được cấu hình với Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) hoặc AAA vserver
  • 14.1-43.55 hoặc cũ hơn - Áp dụng khi được cấu hình với Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) hoặc AAA vserver
  • 13.1-61.28 hoặc mới hơn - Chỉ áp dụng khi được cấu hình với SAML action
  • 13.1-61.27 hoặc cũ hơn - Áp dụng khi được cấu hình với Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) hoặc AAA vserver
  • 13.1 FIPS - Áp dụng khi được cấu hình với Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) hoặc AAA vserver

"Khách hàng cũng nên xem xét lại cấu hình của mình để xác định xem các điều kiện tiên quyết đã nêu có áp dụng hay không," Citrix cho biết. "Việc ưu tiên nên dựa trên mức độ tiếp xúc, vai trò triển khai và liệu cấu hình bị ảnh hưởng có đang được bật hay không."

Cách kiểm tra và giảm thiểu rủi ro

Đối với CVE-2026-19489, khách hàng có thể kiểm tra xem thiết bị của mình có đáp ứng điều kiện tiên quyết hay không bằng cách tìm chuỗi ký tự sau trong cấu hình NetScaler:

  • add lsn group.*sipalg.*

Tương tự, đối với CVE-2026-19490, khách hàng có thể xác minh cấu hình NetScaler cho các chuỗi dưới đây:

  • add authentication samlAction.* (cấu hình SAML action)
  • add authentication vserver .* hoặc add vpn vserver .* (cho AAA hoặc VPN vserver)

"Ngoài ra, lỗ hổng này có thể được giảm thiểu bằng cách sử dụng các signature nếu bạn đang sử dụng NetScaler Console (Service hoặc on-prem) và nếu phiên bản firmware NetScaler từ 14.1-60.52 và 13.1-63.16 trở lên. Các phiên bản này có tính năng gọi là Global Deny Lists giúp tự động áp dụng các signature cho các thiết bị NetScaler được quản lý," Citrix cho biết thêm. "Tính năng này được bật theo mặc định."

Các phiên bản đã khắc phục

Các bản cập nhật hiện đã có sẵn trong các phiên bản sau:

  • NetScaler ADC và NetScaler Gateway 14.1-73.32 hoặc mới hơn
  • NetScaler ADC và NetScaler Gateway 13.1-63.21 hoặc mới hơn
  • NetScaler ADC FIPS 14.1-73.32 FIPS hoặc mới hơn
  • NetScaler ADC FIPS và NDcPP 13.1-37.277 hoặc mới hơn

Citrix đã vinh danh Samarth Vashisht từ đội ngũ pen-test tại JPMorgan Chase vì đã phát hiện và báo cáo các lỗi này. Mặc dù chưa có bằng chứng cho thấy các lỗ hổng này bị khai thác trong thực tế, nhưng các lỗ hổng Citrix mới công bố luôn là mục tiêu ưa thích của các nhóm tấn công.

Tháng trước, một lỗ hổng insufficient input validation trong NetScaler ADC và NetScaler Gateway (CVE-2026-8451, điểm CVSS: 8.8) đã ghi nhận các nỗ lực khai thác thực tế chỉ trong vòng chưa đầy 24 giờ sau khi công bố.