Beveiligingsadvies NCSC-2026-0318 [1.01] [H/H] Kwetsbaarheden verholpen in Citrix NetScaler ADC en NetScaler Gateway
Citrix dicht twee kwetsbaarheden in NetScaler ADC en NetScaler Gateway. Het gaat om CVE-2026-19489 en CVE-2026-19490. Beide raken veelgebruikte edge-appliances die vaak rechtstreeks aan het internet hangen. Snel patchen is daarom verstandig.
Wat is er aan de hand?
- CVE-2026-19489: een memory overflow die kan zorgen voor onvoorspelbaar gedrag of een denial of service. Dit speelt alleen als SIP ALG is ingeschakeld binnen een Large Scale NAT (LSN)-groep. Het gevolg: diensten kunnen uitvallen of instabiel worden. (support.citrix.com)
- CVE-2026-19490: een omzeiling van authenticatie via een alternatieve route. Vooral relevant wanneer de appliance is geconfigureerd als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) of als AAA-virtual server. In sommige versies speelt dit specifiek bij SAML-acties; een SAML Identity Provider-configuratie komt minder vaak voor, maar kan wel geraakt worden. Deze kwetsbaarheid heeft een hoge impactscore (CVSS 9.3) en er zijn geen workarounds opgegeven. (support.citrix.com)
Wie is getroffen?
Citrix noemt de volgende releases als kwetsbaar:
- NetScaler ADC en NetScaler Gateway 14.1 vóór 14.1-73.32
- Versietak 13.1 vóór 13.1-63.21
- FIPS/NDcPP-varianten: 14.1-FIPS vóór 14.1-73.32 FIPS en 13.1-FIPS/NDcPP vóór 13.1-37.277
Update naar ten minste deze builds om de risico’s weg te nemen. Er zijn geen mitigerende maatregelen die de patches vervangen. (support.citrix.com)
Waarom nu actie nodig is
Er is publiek beschikbare Proof-of-Concept-code voor CVE-2026-19490. Het NCSC verwacht daarom op korte termijn actief misbruik. In Nederland is het advies om prioriteit te geven aan updates van internet-facing NetScaler-instances. (advisories.ncsc.nl)
Snelcheck: ben je kwetsbaar?
Controleer je configuratie op deze aanwijzingen:
- Voor CVE-2026-19489: zoek naar “add lsn group … sipalg …”.
- Voor CVE-2026-19490: gebruik je een Gateway of AAA vServer met SAML? Zoek naar “add authentication samlAction …”, “add authentication vserver …” of “add vpn vserver …”. Als dit aanwezig is op een kwetsbare build, direct updaten. (support.citrix.com)
Aanbevolen aanpak
- Update zo snel mogelijk naar:
- 14.1-73.32 of hoger (ADC/Gateway)
- 13.1-63.21 of hoger (ADC/Gateway)
- 14.1-73.32 FIPS of hoger (FIPS)
- 13.1-37.277 of hoger (13.1-FIPS/NDcPP)
- Werk volgordelijk: eerst inventariseren welke NetScalers direct internet-facing zijn en die het eerst patchen.
- Plan een kort onderhoudsvenster; herstart is nodig.
- Controleer na de update of alle SAML- en VPN-flows nog correct werken. (support.citrix.com)
Detectie en monitoring (tot de update rond is)
- Let op verdachte requests naar /cgi/samlauth met een SAMLResponse in de URL (GET). Dit pad speelt bij de bypass-route van CVE-2026-19490.
- Log en alarmeer op ongebruikelijke inlogpatronen via Gateway/AAA, vooral zonder geldige SAML-handtekening.
- Zie je SIP ALG op een LSN-groep in gebruik? Houd de beschikbaarheid extra in de gaten en plan versneld onderhoud. (github.com)
Tijdlijn en context
- 19 augustus 2026: Citrix publiceert het security bulletin en patches.
- 7 september 2026: NCSC verhoogt het advies; publieke PoC beschikbaar en verwacht snel misbruik. In het verleden bleken NetScaler-kwetsbaarheden vaak snel te worden gescand en misbruikt, juist omdat deze apparaten de voordeur van het netwerk vormen. (support.citrix.com)
Praktisch: hoe leg je dit intern uit?
- Impact: van uitval (DoS) tot ongeautoriseerde toegang met alle gevolgen van dien.
- Kans: hoog, omdat PoC-code rondgaat en NetScalers vaak internet-facing zijn.
- Actie: patch nu, begin bij systemen met Gateway/AAA of SAML en bij LSN/SIP ALG-configuraties.
Bronnen voor details, versies en checks: Citrix security bulletin CTX696939, het Nederlandse NCSC-advies en de publiek beschikbare PoC-analyse. (support.citrix.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
