mdbildes - stock.adobe.com

Citrix NetScaler : une énième vulnérabilité critique à patcher d'urgence

Des failles de sécurité majeures ont été identifiées dans les dispositifs NetScaler ADC et NetScaler Gateway, exigeant une attention immédiate des administrateurs. Encore une fois.

Vous avez aimé la CVE-2019-19781 ? Et la CVE-2023-3519 ? Puis les CVE-2023-6549 et CVE-2023-6548 ? Ou la CVE-2023-4866 et la CVE-2025-5777 ? Ainsi que la CVE-2025-7775 et la CVE-2026-3055 ? Vous allez aimer les CVE-2026-19489 et CVE-2026-19490. Et plus particulièrement cette dernière.

Car la vulnérabilité référencée CVE-2026-19490 permet de contourner l'authentification sur les systèmes Citrix NetScaler configurées en passerelles - celles offrant des services de VPN SSL, proxy ICA ou RDP, ou encore CVPN) - ou comme serveur virtuel AAA. Et tout particulièrement pour ceux configurés pour l'intégration SAML.

Citrix recommande donc chaudement de mettre à jour les instances concernées vers les versions 14.1-73.32 ou plus et 13.1-63.21 ou plus pour NetScaler ADC et Gateway, 14.1-73.32 FIPS ou plus pour NetScaler ADC FIPS, et NetScaler ADC FIPS ou NDcPP 13.1-37.277, pour les organisations concernées.

Citrix précise que, « une fois que vous avez mis à niveau un NetScaler dans une configuration de proxy ICA vers la version 14.1-72.16 (ou 13.1-63.18) ou une version ultérieure, toute session ICA qui tente de se reconnecter à l'aide d'un ticket de session émis par l'ancienne version (antérieure à la mise à niveau) est interrompue. Par conséquent, les utilisateurs doivent relancer la session. Il s'agit d'une mesure de sécurité et non d'une conséquence de la mise à niveau ». Autrement, un jeton compromis pourrait être rejoué.

Pour l'heure, ces vulnérabilités n'apparaissent pas activement exploitées. Mais l'histoire ayant pris l'habitude de se répéter, il est vraisemblable que cela ne saurait tarder : les systèmes exposés sur Internet permettant d'accéder à distance à des ressources internes à un système d'information constituent, par nature, des proies de choix pour les acteurs malveillants.

Pour approfondir sur Gestion des vulnérabilités et des correctifs (patchs)