Citrix a publié un avis urgent avertissant ses clients de corriger deux vulnérabilités récemment révélées affectant les appliances NetScaler ADC et NetScaler Gateway. La vulnérabilité la plus grave, CVE-2026-19490, permet de contourner l'authentification sans authentification préalable dans certaines configurations spécifiques, ce qui pourrait permettre à des attaquants distants d'obtenir un accès non autorisé aux services exposés. Une deuxième vulnérabilité, CVE-2026-19489, pourrait permettre à des attaquants non authentifiés de provoquer des conditions de déni de service (DoS).
Bien que Citrix n’ait signalé aucune exploitation active au moment de la publication, le fournisseur recommande vivement d’appliquer immédiatement les correctifs. Cet avertissement revêt une importance particulière compte tenu du fait que les vulnérabilités de NetScaler ont déjà été exploitées peu après leur divulgation par le passé.
Gravité : Élevée
Description : une vulnérabilité de débordement de mémoire affectant les appliances sur lesquelles le SIP ALG (Session Initiation Protocol Application Layer Gateway) est activé dans le cadre de configurations de groupes NAT à grande échelle. Cette faille peut être exploitée à distance sans authentification pour provoquer des conditions de déni de service.
Impact potentiel :
Gravité: critique
Description : une vulnérabilité permettant de contourner l'authentification affecte les déploiements NetScaler configurés comme suit :
Cette vulnérabilité pourrait permettre à un attaquant distant non authentifié de contourner les contrôles d'authentification, en fonction de la version du micrologiciel et de la configuration SAML.
Impact potentiel :
Produits concernés
Citrix indique que ces vulnérabilités affectent les versions prises en charge de :
Mesures correctives recommandées
Citrix recommande de mettre à niveau les appliances concernées vers les versions suivantes ou ultérieures :
Les administrateurs doivent examiner les configurations NetScaler afin de déterminer le niveau d'exposition :
Pour CVE-2026-19490
Pour CVE-2026-19489
Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus importantes auxquelles votre organisation est confrontée, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.