Angripare har börjat rikta in sig på en kritisk sårbarhet för att kringgå autentisering i Citrix NetScaler, enligt sårbarhetsinformationsföretaget Previdian.
Sårbarheten spåras som CVE-2026-19490 och kan göra det möjligt för obehöriga hotaktörer att kringgå autentisering på distans när en NetScaler-enhet är konfigurerad som AAA virtual server eller som Gateway, inklusive SSL VPN, ICA Proxy, CVPN eller RDP Proxy. Möjligheten att utnyttja sårbarheten beror på NetScaler-versionen av den fasta programvaran och på om SAML Action är konfigurerad.
Citrix hanterade sårbarheten i mitten av augusti och uppmanade kunder att granska företagets officiella säkerhetsbulletin för NetScaler ADC och NetScaler Gateway, bedöma berörda driftsmiljöer och uppgradera berörda enheter till rekommenderade byggen. I sin säkerhetsrådgivning den 19 augusti hade företaget inte markerat CVE-2026-19490 som aktivt utnyttjad.
Previdians grundare och säkerhetsforskare Ryan Dewhurst sade dock till BleepingComputer att angripare började rikta in sig på sårbarheten efter att ett trovärdigt proof-of-concept-exploit publicerats på nätet. Den 3 september tog en av Previdians NetScaler-sensorer emot förfrågningar som matchade proof of concept från tre käll-IP-adresser, geografiskt lokaliserade till Australien, USA och Tyskland. Dewhurst sade att aktiviteten visar försök till utnyttjande men inte bekräftar en lyckad kompromettering.
Centre for Cybersecurity Belgium varnade också för utnyttjandeförsök. Shadowserver spårar över 22 000 NetScaler ADC-enheter och nästan 1 700 Gateway-instanser som är exponerade på internet, men antalet med sårbara konfigurationer eller utan uppdatering är okänt.
Kommentarer
0Inga kommentarer ännu. Skriv den första.