Citrix 于 2026 年 8 月 19 日发布 NetScaler ADC(前身为 Citrix ADC)与 NetScaler Gateway(前身为 Citrix Gateway)紧急安全公告 CTX696939,同步披露两枚高危漏洞:CVE-2026-19490 备用路径认证绕过漏洞 CVSS v4.0 评分 9.3/10,以及 CVE-2026-19489 内存溢出 DoS 漏洞 CVSS 8.8。CERT-EU、加拿大网络安全中心与零日新闻同步发布紧急通告,提示所有将 NetScaler 设备作为 SSL VPN、ICA Proxy、CVPN、RDP Proxy 或 AAA 虚拟服务器部署的企业立即升级到 14.1-73.32 或 13.1-63.21,构建在网络边界且直接面向公网的设备尤其需要在维护窗口内先行热修补。
事件概述
Citrix NetScaler ADC 与 NetScaler Gateway 长期占据企业网络边界关键位置,承担应用交付、负载均衡、SSL/TLS 卸载以及 VPN 安全远程访问等核心功能。本批安全公告覆盖 14.1 与 13.1 两条主流版本线,NetScaler ADC FIPS、NDCPP 等认证分支同时受波及,Cloud Software Group 托管的云服务由供应商自动修复,不属于本公告范围。CVE-2026-19490 的攻击前提是设备被配置为 Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)或 AAA 虚拟服务器,且在 14.1-43.56 / 13.1-61.28 及以上版本中还要求配置了 SAML 动作,在早期版本与 13.1 FIPS 中则只要满足 Gateway/AAA vServer 配置即触发。CVE-2026-19489 则要求 LSN(Large Scale NAT)组启用 SIP ALG 模块;两条漏洞均可由未认证攻击者在网络上远程触发,无用户交互,无需提升权限。
CERT-EU 在 2026-010 公告中提供了与供应商一致的排查命令:管理员可在 NetScaler 配置中搜索 add authentication samlAction.*、add authentication vserver .* 或 add vpn vserver .* 命中 CVE-2026-19490 前置条件,搜索 add lsn group.*sipalg.* 命中 CVE-2026-19489 前置条件。The Hacker News 与 ZDN 同步指出,2023 年 CitrixBleed(CVE-2023-4966)与 2025 年 CitrixBleed 2(CVE-2025-5777)已暴露该产品线在公网边界被武器化的节奏,本次 CVE-2026-19490 在尚未出现确认在野利用证据前已被 CERT-EU、CCCS 与 CyFAR 列为”立即处置”优先级,提示供应商与监管机构对 NetScaler 长期形成的”披露即利用”窗口曲线已形成共识。
技术细节
- CVSS v4.0 评分:CVE-2026-19490 为 9.3(向量 AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L),CVE-2026-19489 为 8.8(向量 AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:L)。
- 触发组件:认证处理路径与 SIP ALG 协议栈,分别对应 SAML/AAA vServer 与 LSN 组的内存管理逻辑。
- 漏洞原理:CVE-2026-19490 属于”使用备用路径或通道进行认证绕过”(CWE-288),攻击者绕过主认证流程使身份校验环节失守;CVE-2026-19489 属于”内存缓冲区范围内操作的不当限制”(CWE-119),SIP ALG 处理会话初始化协议时出现越界读。
- 攻击复杂度:两条漏洞均为网络可达、未认证、低复杂度,攻击者无需任何凭据或前置交互。
- 影响后果:CVE-2026-19490 直接绕认证后获得对 NetScaler 管理面或 AAA 委派系统的高权限访问;CVE-2026-19489 触发不可预测行为或服务中断,可能导致依赖 LSN/NAT 的 VoIP、媒体网关会话强制下线。
- 受影响版本:14.1 < 14.1-73.32、13.1 < 13.1-63.21、14.1-FIPS < 14.1-73.32 FIPS、13.1-FIPS/NDcPP < 13.1-37.277;使用 Secure Private Access Hybrid 模式混合部署 NetScaler 同样在升级清单内。
- 已发布修复版本:NetScaler ADC/Gateway 14.1-73.32 及后续、NetScaler ADC/Gateway 13.1-63.21 及后续、NetScaler ADC 14.1-FIPS 14.1-73.32 FIPS 及后续、NetScaler ADC 13.1-FIPS/NDcPP 13.1-37.277 及后续;升级后
show version应回显 NS14.1: Build 73.33.nc 或更高、NS13.1: Build 63.21.nc 或更高。
影响评估
NetScaler 长期处于企业 DMZ 与远程办公 VPN 链路的咽喉位置。CVE-2026-19490 的认证绕过并非”信息泄露”或”单点状态绕过”,而是直接获取管理员层面的会话,等同于攻击者首次登录即可读写 vServer 配置、添加自定义 SAML 断言、重定向 VPN 用户至钓鱼门户或注入 LDAPS/RADIUS 委派链路。F5 Labs 在 2026 年 8 月 19 日的《Weekly Threat Bulletin》中明确把”网络边界设备”列为 2025 年 Verizon DBIR 数据中占漏洞利用 22% 的攻击面,并且 29% 的边缘设备漏洞在公开披露日就已有可观察利用证据——这意味着 CVE-2026-19490 一旦被加入 Exploit-DB、Packet Storm 或 GitHub PoC,复制到武器化工具集的时延可能短至数小时。CVSS v4.0 9.3 的高权重来源于”机密性高影响+完整性高影响+可用性高影响”的三轴叠加,区别于传统单纯认证缺失的”中危”画像。
CVE-2026-19489 的影响看似局限于”内存溢出+服务中断”,但当承载 LSN SIP ALG 的设备同时是企业 VoIP SBC 出口、入站统一通信联络中心、或远程视频面试的 NAT 锚点时,触发条件可被攻击者通过畸形 SIP INVITE 远程拉满。供应商警报并未排除 CVE-2026-19489 与 CVE-2026-19490 串联的可能性,特别是在 14.1-43.55 及更早版本上两条漏洞同时存在时,未认证攻击者可先通过 CVE-2026-19490 取得管理员权限再主动触发 CVE-2026-19489 制造维护窗口。结合 CitrixBleed 1/2 三年来持续暴露的”身份凭据入侵”骨架,本次更新等同于要求 NetScaler 客户把升级、凭据轮换与会话吊销三件事并行执行。
修复建议
- 立即升级:将所有面向公网或 DMZ 部署的 NetScaler ADC/Gateway 升级到 14.1-73.32(或后续)或 13.1-63.21(或后续),FIPS/NDcPP 与 Hybrid 模式同步按公告表格执行升级;升级前先备份
ns.conf与当前许可文件。 - 排查前置条件:用 CERT-EU 提供的
add authentication samlAction.*、add authentication vserver .*、add vpn vserver .*、add lsn group.*sipalg.*关键字检查当前配置,确认是否需要为该条漏洞做应急响应,并在文档中标记已升级节点。 - 凭据与会话轮换:升级后强制使所有活动会话失效(
kill all lb vserver、clear vpn session等),并对所有通过 NetScaler 进行认证的本地账户与服务账户执行密码轮换;接入 LDAP/RADIUS/CAS 时同步刷新共享密钥与令牌签名证书。 - 入站访问收敛:在升级窗口前把 443/TCP 与 1494/TCP、2598/TCP 等 Gateway 端口临时收紧到最小 IP 段,避免在补丁未生效时受到尚未公开利用工具的扫描;启用 NetScaler App Firewall 的 AAA 与 SAML 严格模式以降低默认攻击面。
- SIP ALG 处置:若 LSN SIP ALG 仅用于 VoIP,对未启用 VoIP 业务的生产边界立刻禁用 SIP ALG;继续需要运行的网段则按供应商指引升级且在 SIP 边缘部署 DPI/WAF 等缓解层。
- 检测与日志:把 NetScaler 的 AAA、SAML、VPN、LSN 日志接入 SIEM,对异常 SAML 响应、非常规 vServer 创建、未授权 AAA 配置变更添加告警;建立 NetScaler 与上游 AAA IdP 之间的时间同步、异常凭据使用、SAML 断言签名校验的对照审计。