Злоумышленники эксплуатируют критическую уязвимость Citrix NetScaler CVE-2026-19490

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники начали эксплуатировать критическую уязвимость обхода аутентификации Citrix NetScaler, отслеживаемую как CVE-2026-19490. 3 сентября Previdian зафиксировала попытки эксплуатации с IP-адресов в Австралии, США и Германии. Citrix и бельгийский центр кибербезопасности призывают немедленно установить исправления на уязвимые устройства.
Ключевые факты
- CVE-2026-19490 позволяет непривилегированным злоумышленникам удалённо обходить аутентификацию на устройствах NetScaler, настроенных как AAA-виртуальные серверы или шлюзы.
- Previdian зафиксировала попытки эксплуатации с трёх IP-адресов в Австралии, США и Германии 3 сентября.
- Citrix устранила уязвимость в середине августа и призвала администраторов обновить затронутые устройства.
- Shadowserver отслеживает более 22 000 устройств NetScaler ADC и почти 1 700 экземпляров Gateway, доступных в интернете.
- CISA пометила 23 уязвимости Citrix как эксплуатируемые в дикой природе с ноября 2021 года, шесть из них использовались вымогательскими группировками.
Попытки эксплуатации
Основатель Previdian Райан Дьюхерст сообщил BleepingComputer, что злоумышленники начали атаковать CVE-2026-19490 после публикации достоверного proof-of-concept эксплойта. 3 сентября один из сенсоров NetScaler получил запросы, соответствующие PoC, с трёх IP-адресов, геолоцированных в Австралии, США и Германии. Дьюхерст оценил, что это свидетельствует о попытках эксплуатации, но не подтверждает успешную компрометацию реальных систем. Центр кибербезопасности Бельгии в пятницу предупредил о попытках эксплуатации CVE-2026-19490 и призвал администраторов приоритетно установить исправления.
Детали уязвимости
CVE-2026-19490 может позволить непривилегированным злоумышленникам удалённо обойти аутентификацию, когда устройство NetScaler настроено как AAA-виртуальный сервер или шлюз. Влияние уязвимости зависит от версии прошивки NetScaler и наличия настроенного SAML Action. Citrix в середине августа предупредила, что клиентам следует изучить официальный бюллетень безопасности и как можно скорее обновить затронутые устройства до рекомендованных сборок. Shadowserver отслеживает более 22 000 устройств NetScaler ADC и почти 1 700 экземпляров Gateway, доступных в интернете, однако число уязвимых или исправленных систем неизвестно.
Срочность исправлений
Citrix призвала администраторов исправить две другие уязвимости NetScaler, CVE-2026-3055 и CVE-2026-4368, в марте, за несколько дней до начала их эксплуатации злоумышленниками. CISA добавила CVE-2026-3055 в каталог активно эксплуатируемых уязвимостей через неделю и обязала федеральные агентства установить исправления в течение трёх дней. С ноября 2021 года CISA пометила 23 уязвимости Citrix как эксплуатируемые в дикой природе, шесть из которых также использовались вымогательскими группировками.