Citrix heeft twee kwetsbaarheden verholpen in NetScaler ADC en NetScaler Gateway, meldt het NCSC in een advisory met risiconiveau medium. Het gaat om CVE-2026-19489 en CVE-2026-19490.
De eerste fout, CVE-2026-19489, is een memory overflow die optreedt wanneer NetScaler ADC of Gateway is geconfigureerd als SIP ALG binnen een Large Scale NAT-groep (LSN). Een verkeerde geheugenallocatie kan daardoor tot onvoorspelbaar gedrag leiden of het systeem laten uitvallen door een denial-of-service.
CVE-2026-19490 is ernstiger van aard: de fout stelt een aanvaller in staat om via een alternatieve route de normale authenticatie te omzeilen en zo ongeautoriseerd toegang te krijgen. Dit scenario is alleen van toepassing wanneer het apparaat is geconfigureerd als Gateway - dus als VPN-virtuele server, ICA Proxy, CVPN of RDP Proxy - als AAA virtual server, of als SAML Identity Provider. Dat laatste is volgens het NCSC geen gebruikelijke configuratie.
Citrix heeft updates uitgebracht die beide problemen verhelpen. Meer details staan in het supportartikel CTX696939 van Citrix.
NetScaler-apparaten staan vaak op de rand van het netwerk en zijn daardoor een aantrekkelijk doelwit - eerdere Citrix-kwetsbaarheden zijn in het verleden al binnen dagen na publicatie actief misbruikt. Nederlandse organisaties die NetScaler ADC of Gateway gebruiken, met name als VPN- of SSO-voorziening, doen er goed aan de patch op korte termijn te plannen en de configuratie te controleren op de genoemde scenario’s.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.