Citrix وصلههایی برای دو آسیبپذیری مهم در NetScaler ADC و NetScaler Gateway منتشر کرده است. مهمترین مورد ضعف دورزدن احراز هویت با شدت بحرانی است که در برخی پیکربندیها میتواند دسترسی غیرمجاز به سرویسهای Gateway و AAA را فراهم کند. بررسی پیکربندی و نصب وصلهها ضروری است.
نسخهها و محیطهای تحت تأثیر
- NetScaler ADC و NetScaler Gateway 14.1 پیش از 14.1-73.32
- NetScaler ADC و NetScaler Gateway 13.1 پیش از 13.1-63.21
- NetScaler ADC FIPS پیش از 14.1-73.32 FIPS
- NetScaler ADC FIPS و NDcPP پیش از 13.1-37.277
این آسیبپذیریها مربوط به نمونههای NetScaler مشتریمدیریت شده است. خدمات ابری مدیریتشده Citrix و Adaptive Authentication که توسط Citrix وصله شدهاند، تحتتأثیر قرار نمیگیرند.
شرح فنی
CVE-2026-19489 (CVSS 8.8)
سرریز حافظه که میتواند به رفتار غیرقابلپیشبینی یا محرومیت از سرویس (DoS) منجر شود. بهرهبرداری از این ضعف تنها در صورتی ممکن است که SIP ALG در پیکربندی گروه Large Scale NAT (LSN) فعال باشد. برای مرجع فنی درباره SIP و ALG میتوانید به صفحه ویکیپدیا مراجعه کنید: SIP.
CVE-2026-19490 (CVSS 9.3) — دورزدن احراز هویت
این آسیبپذیری دستگاههایی را هدف میگیرد که بهعنوان Gateway (مثل SSL VPN، ICA Proxy، CVPN، RDP Proxy) یا بهعنوان vserver از نوع AAA پیکربندی شدهاند. اثرگذاری وابسته به نسخه و تنظیمات SAML است. شرایط نسخهای به تفکیک به شرح زیر است:
- 14.1-43.56 یا بعدتر — فقط وقتی با یک SAML action پیکربندی شده باشد و NetScaler بهعنوان Gateway یا AAA vserver باشد
- 14.1-66.68-FIPS یا بعدتر — حالت مشابه برای نسخههای FIPS
- 14.1-43.55 یا قدیمیتر — در صورت پیکربندی بهعنوان Gateway یا AAA vserver
- 13.1-61.28 یا بعدتر — فقط وقتی با یک SAML action پیکربندی شده باشد
- 13.1-61.27 یا قدیمیتر — در صورت پیکربندی بهعنوان Gateway یا AAA vserver
- 13.1 FIPS — در صورت پیکربندی بهعنوان Gateway یا AAA vserver
برای مرجع درباره SAML: SAML.
نحوه بررسی سریع پیکربندی
Citrix رشتههای پیکربندی مشخصی اعلام کرده است. در کنسول NetScaler یا فایل پیکربندی حضور این خطوط را جستوجو کنید:
- برای CVE-2026-19489:
add lsn group.*sipalg.* - برای CVE-2026-19490:
add authentication samlAction.*و/یاadd authentication vserver .*یاadd vpn vserver .*
وجود این ورودیها نشان میدهد دستگاه در معرض ریسک است و باید فوراً اقدام شود.
کاهش ریسک و وصلهها
- وصلههای منتشرشده: 14.1-73.32 یا بعدتر، 13.1-63.21 یا بعدتر، و نسخههای FIPS/NDcPP ذکرشده.
- در NetScaler Console (سرویس یا on‑prem) با فریمور بالاتر از 14.1-60.52 یا 13.1-63.16، قابلیت Global Deny Lists بهصورت پیشفرض امضاها را مصرف و بهصورت خودکار اعمال میکند؛ این میتواند تا زمان اعمال وصله، خطر را کاهش دهد.
روند پیشنهادی: ابتدا پیکربندیهای آسیبپذیر را شناسایی کنید، دسترسیهای در معرض اینترنت به vserverهای AAA و Gateway را محدود کنید، سپس دستگاهها را به نسخههای امن ارتقا دهید.
ریسک واقعی و سابقه سوءاستفاده
تا کنون شواهدی از سوءاستفاده فعال از این دو آسیبپذیری گزارش نشده است. با این حال تجربههای اخیر نشان دادهاند آسیبپذیریهای Citrix بهسرعت هدف حملات میشوند؛ نمونهای از این دست CVE-2026-8451 است که کمتر از 24 ساعت پس از افشا نشانههایی از تلاشهای بهرهبرداری نشان داد. برای پیگیری سوابق CVE از پایگاه داده NVD استفاده کنید: NVD.
چه سازمانهایی فوراً باید اقدام کنند
- سازمانهایی که از NetScaler بهعنوان دروازه دسترسی از راه دور (SSL VPN، RDP Proxy و مشابه) استفاده میکنند.
- محیطهای SecurAccess ZTNA Hybrid که از NetScaler مدیریتشده توسط مشتری بهره میبرند.
- شبکههایی که LSN همراه با SIP ALG در آنها فعال است.
اعتبار و منابع
Citrix کشف و گزارش این دو نقص را به Samarth Vashisht از تیم pentest بانک JPMorgan Chase نسبت داده است. اطلاعیههای رسمی Citrix و صفحات مرجع CVE برای جزئیات بیشتر در دسترساند: Citrix, NVD.
اقدامات عملی فوری
- فوراً پیکربندیهای NetScaler را مطابق رشتههای بالا اسکن کنید.
- در صورت شناسایی پیکربندیهای آسیبپذیر، دسترسیهای خارجی به vserverهای AAA و Gateway را محدود یا ترافیک را پشت فایروال/IPsec قرار دهید.
- دستگاهها را هرچه سریعتر به نسخههای اعلامشده ارتقا دهید.
- در صورت امکان و داشتن نسخه فریمور مناسب، از Global Deny Lists برای کاهش موقت خطر استفاده کنید.
- لاگها را برای نشانههای تلاش نفوذ بررسی و در صورت مشاهده هر نشانهای، فرایند پاسخ به حادثه را فعال کنید.
این رخنهها بار دیگر اهمیت ترکیب بررسی پیکربندی، محدودسازی دسترسی و بهروزرسانی منظم را بهعنوان خط دفاع اول نشان میدهند. اقدام سریع و سازمانیافته از بروز دسترسی غیرمجاز جلوگیری میکند.





