Kritische Anmeldungsumgehung in Citrix NetScaler ADC und Gateway
Citrix hat Sicherheitsupdates für NetScaler ADC und NetScaler Gateway veröffentlicht, die zwei Schwachstellen schließen. Die schwerwiegendere erlaubt es Angreifern, die Authentifizierung komplett zu umgehen und ohne gültige Zugangsdaten auf geschützte Systeme zuzugreifen. Betroffen sind ausgerechnet die Geräte, die in vielen Unternehmen den Fernzugriff absichern. Wer selbst verwaltete NetScaler-Appliances betreibt, sollte jetzt handeln.
Was ist passiert
Cloud Software Group, der Anbieter hinter der Marke Citrix, hat am Mittwoch, den 19. August 2026, ein Sicherheitsbulletin für NetScaler ADC (früher Citrix ADC) und NetScaler Gateway (früher Citrix Gateway) veröffentlicht. Darin werden zwei Schwachstellen beschrieben. Die kritische trägt die Kennung CVE-2026-19490 und einen CVSS-4.0-Score von 9,3. Die zweite, CVE-2026-19489, ist mit 8,8 als hoch eingestuft.
NetScaler-Geräte stehen typischerweise am Rand des Firmennetzes, oft direkt aus dem Internet erreichbar. Sie regeln den VPN-Zugang, das Load Balancing und die Anwendungsbereitstellung. Genau diese exponierte Position macht die Lücke so brisant. Ein Angreifer, der die Authentifizierung aushebelt, steht nicht vor irgendeinem internen System, sondern vor dem Eingangstor zum Unternehmensnetz.
Die kritische Lücke im Detail (CVE-2026-19490)
CVE-2026-19490 ist als „Authentication Bypass Using an Alternate Path“ klassifiziert (CWE-288). Vereinfacht gesagt findet ein Angreifer einen Nebenweg an der Anmeldung vorbei. Er braucht keine Zugangsdaten, keine erhöhten Rechte und keine Interaktion eines Nutzers. Der Angriff funktioniert aus der Ferne über das Netzwerk.
Ausnutzbar ist die Lücke, wenn die Appliance als Gateway (SSL VPN, ICA Proxy, CVPN oder RDP Proxy) oder als AAA-Virtual-Server konfiguriert ist. Wie leicht der Angriff gelingt, hängt von der Firmware-Version ab. Auf den neueren Ständen (14.1-43.56 und höher sowie 13.1-61.28 und höher) ist die Lücke nur ausnutzbar, wenn zusätzlich eine SAML-Action konfiguriert ist. Bei älteren verwundbaren Builds ist die Angriffsfläche deutlich größer: Dort kann bereits eine beliebige Gateway- oder AAA-Vserver-Konfiguration ausreichen, auch ohne aktiviertes SAML.
Ein Sicherheitsforscher aus dem Penetrationstest-Team von JPMorgan Chase, Samarth Vashisht, hat die Schwachstelle gemeldet.
Die zweite Schwachstelle
CVE-2026-19489 ist ein Speicherüberlauf (CWE-119) mit CVSS-Score 8,8. Ein aus der Ferne agierender, nicht authentifizierter Angreifer kann damit unvorhersehbares Verhalten oder einen Denial-of-Service auslösen, also das Gerät zum Absturz bringen oder destabilisieren.
Die Voraussetzung ist enger gesteckt als bei der kritischen Lücke: Die Appliance muss SIP ALG (Session Initiation Protocol Application Layer Gateway) in einer Large-Scale-NAT-Gruppe aktiviert haben. Das trifft auf deutlich weniger Systeme zu. Trotzdem ist der Ausfall einer Appliance, deren Aufgabe es ist, Anwendungen und Nutzer verbunden zu halten, ein ernstes Problem, gerade dann, wenn ein Unternehmen den Zugang am dringendsten braucht.
Wer ist betroffen
Betroffen sind selbst verwaltete (customer-managed) NetScaler ADC und NetScaler Gateway, einschließlich bestimmter FIPS- und NDcPP-Builds. Auch SecurAccess ZTNA Hybrid (früher Secure Private Access Hybrid), sofern es auf selbst verwalteten NetScaler-Instanzen aufsetzt, ist verwundbar.
Nicht betroffen sind die von Citrix betreuten Cloud-Dienste und Citrix-managed Adaptive Authentication. Diese hat der Hersteller bereits aktualisiert. Ein wichtiger Hinweis für Cloud-Nutzer: Zum Zeitpunkt der Veröffentlichung am 19. August waren die NetScaler-Images auf den Cloud-Marktplätzen von AWS, Azure und GCP noch nicht aktualisiert. Wer ein Image auf einen korrigierten Stand bringen möchte, muss es laut Citrix direkt von der Citrix-Downloadseite beziehen.
Die konkret verwundbaren Versionen sind NetScaler ADC und Gateway 14.1 vor 14.1-73.32 sowie 13.1 vor 13.1-63.21, dazu die entsprechenden FIPS- und NDcPP-Varianten.
Wie prüfe ich, ob ich betroffen bin
Citrix nennt konkrete Zeichenfolgen, nach denen Administratoren ihre NetScaler-Konfiguration durchsuchen können.
Für CVE-2026-19490 auf folgende Einträge prüfen:
- add authentication samlAction .* (SAML-Action-Konfiguration)
- add authentication vserver .* (Authentifizierungs-Vserver)
- add vpn vserver .* (VPN-Vserver)
Für CVE-2026-19489 auf diesen Eintrag prüfen:
- add lsn group.*sipalg.* (SIP ALG in einer LSN-Gruppe)
Ob eine Appliance tatsächlich angreifbar ist, hängt neben diesen Einträgen auch von der eingesetzten Version ab. Im Zweifel gilt: Wer die betroffenen Versionsstände fährt und Gateway- oder AAA-Funktionen nutzt, sollte von einer Betroffenheit ausgehen und patchen.
- NetScaler ADC und NetScaler Gateway umgehend auf einen der korrigierten Stände aktualisieren: 14.1-73.32 oder neuer, 13.1-63.21 oder neuer, 14.1-73.32 FIPS oder neuer, oder 13.1-37.277 (FIPS und NDcPP) oder neuer.
- Die eigene Konfiguration mit den oben genannten Zeichenfolgen prüfen, um die Betroffenheit einzugrenzen.
- Bei Cloud-Deployments aus AWS, Azure oder GCP das Image gegebenenfalls direkt von der Citrix-Downloadseite aktualisieren, da die Marktplatz-Images verzögert bereitstehen können.