Citrix NetScaler 驗證繞過漏洞達 9.3 分:受影響 Gateway 要即升級
Tech News

Citrix NetScaler 驗證繞過漏洞達 9.3 分:受影響 Gateway 要即升級

圖片:via iThome — https://www.ithome.com.tw/news/178328
TechLab 編輯部(譯)·

特定 SAML、VPN 同 AAA 設定中招,官方冇提供臨時擋法

先搞清楚邊啲系統要處理

Citrix 8 月 19 日為 NetScaler ADC 同 NetScaler Gateway 推出更新,當中 CVE-2026-19490 嘅 CVSS v4.0 分數達 9.3,問題係身份驗證流程有另一條路徑可以繞過。Rapid7 指出,攻擊者可以經網上遙距出手,唔使預先登入、提升權限或者等用家撳連結。身份驗證繞過代表原本守住 VPN 或企業應用程式嘅閘門可能失效,但唔等於已經有帳戶俾人攻入,仲冇證據顯示已發生資料外洩。

今次公告只針對客戶自行管理嘅 NetScaler,一般消費者唔會因為日常用 Citrix app 就直接中招。Citrix 管理嘅雲端服務同 Adaptive Authentication 已由廠方更新;Secure Private Access Hybrid 如果背後用緊自管 NetScaler instance,就仍然要自己升級。企業、學校、機構同服務供應商只要有 NetScaler 擺喺遙距存取或應用程式入口,呢次都應該列入緊急修補清單。

設定條件唔係每個版本都一樣

受影響版本包括 NetScaler ADC/Gateway 14.1 早過 14.1-73.32,同埋 13.1 早過 13.1-63.21。14.1 FIPS 要升到 14.1-73.32 FIPS 或之後版本;13.1 FIPS 同 NDcPP 就要去到 13.1-37.277。Citrix 冇列出可代替更新嘅緩解方法,所以改 WAF rule、收窄入口或者暫時加監察,都唔可以當作完成修補。

實際風險要連版本同設定一齊睇。如果普通版係 14.1-43.56 或之後、13.1-61.28 或之後,就要同時設有 SAML action,再配置成 Gateway(包括 SSL VPN、ICA Proxy、CVPN、RDP Proxy)或 AAA virtual server,先會受漏洞影響。較舊嘅 14.1-43.55 或之前、13.1-61.27 或之前,只要有上述 Gateway 或 AAA virtual server 已經要當受影響處理;FIPS 部署就應跟官方表格逐個 build 對,唔好套用普通版門檻。

點樣核對現有部署

管理員可以先備份設定,再檢查 NetScaler configuration 有冇 add authentication samlActionadd authentication vserveradd vpn vserver。見到其中一項唔代表可以單靠搜尋結果判定安全,仲要按現有 build 套返上面嘅組合條件。用緊 NetScaler Console on-prem 嘅環境亦可以跑 Security Advisory version scan;官方文件提醒,掃描結果可能要幾個鐘先更新,趕時間可以手動揀 Scan Now

同一份公告亦修補 CVE-2026-19489,呢個係 CVSS 8.8 嘅記憶體溢位漏洞,可能令設備出現異常或者拒絕服務,但前置條件較窄:Large Scale NAT group 要開咗 SIP ALG。設定檔可搜尋 add lsn groupsipalg 核對。兩個漏洞共用同一批安全 build,既然官方冇臨時擋法,維護窗口應一次過處理晒,升級後再確認 HA 節點、設定同步同對外服務正常。

未見實際利用,修補都唔應該拖

iThome 報道引述 Rapid7 指,截至 8 月 19 日未觀察到 CVE-2026-19490 遭人實際利用。呢點只代表暫時冇已知攻擊證據,唔代表可以等下一輪例行維護;NetScaler Gateway 經常擺喺企業網絡邊界,一旦研究員或者攻擊者摸清可用路徑,留畀管理員嘅時間未必多。現階段最實際嘅做法係盤點所有 instance、核對 build 同設定,再升到 Citrix 指定安全版本。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook