CVE-2026-19490
Authentifizierungsumgehung in NetScaler ADC und NetScaler Gateway (CVE-2026-19490)
NetScaler ADC und NetScaler Gateway sind von einer kritischen, über das Netzwerk erreichbaren Authentifizierungsumgehung betroffen; CISA verzeichnet eine aktive Ausnutzung. Für einige ADC-Editionen sind korrigierte Builds aufgeführt. Prüfen Sie Ihren Versionszweig und schränken Sie die Erreichbarkeit jetzt ein.
Was passiert ist
NetScaler ADC und NetScaler Gateway weisen eine kritische Schwachstelle mit einem CVSS-4.0-Basiswert von 9,3 auf. Die Schwachstelle ist als CWE-288 klassifiziert, eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal. Bei geringer Angriffskomplexität kann ein Angreifer über das Netzwerk die betroffene Appliance ohne Berechtigungen und ohne Benutzerinteraktion erreichen. Der CVSS-Vektor zeigt hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren Systems sowie begrenzte Auswirkungen auf nachgelagerte Systeme.
CISA hat diese Schwachstelle am 9. September 2026 in den Katalog Known Exploited Vulnerabilities aufgenommen; als Frist für die Behebung ist der 12. September 2026 benannt. CISA verzeichnet in ihrer SSVC-Bewertung eine aktive Ausnutzung. Im CVE-Eintrag ist keine Aussage des Herstellers zur Ausnutzung dokumentiert.
Wer betroffen ist
Betroffen sind NetScaler ADC und NetScaler Gateway. Der CVE-Eintrag nennt als betroffene Versionen beider Produkte 14.1 bis 73.32 und 13.1 bis 63.21. Diese Produkte werden typischerweise als Appliances am Netzwerkrand für die Anwendungsbereitstellung und den sicheren Fernzugriff eingesetzt; aus dem Internet erreichbare Instanzen sollten daher vorrangig behandelt werden.
Was jetzt zu tun ist
- Spielen Sie die korrigierten Builds ein, sofern sie zu Ihrer Bereitstellung passen. Der CVE-Eintrag führt folgende korrigierte Versionen auf: netscaler application delivery controller (FIPS) 13.1-37.277 und netscaler application delivery controller (ndcpp) 13.1-37.277.
- Für NetScaler Gateway ist im CVE-Eintrag kein korrigierter Build aufgeführt. Ist Ihre Edition nicht durch einen aufgeführten Build abgedeckt, befolgen Sie die Hinweise zu Gegenmaßnahmen im Herstellerhinweis und schränken Sie den Zugriff auf die Appliance ein.
- Der KEV-Eintrag von CISA weist Organisationen an, Schutzmaßnahmen gemäß den Herstelleranweisungen anzuwenden, die Erreichbarkeit jedes Assets aus dem Internet zu bewerten oder die Nutzung des Produkts einzustellen, wenn keine Schutzmaßnahmen verfügbar sind. Nutzen Sie die im KEV-Eintrag genannte Frist für die Behebung bis 12. September 2026 als vorrangigen Maßstab.
- Ermitteln und dokumentieren Sie jede aus dem Internet erreichbare NetScaler-ADC- und NetScaler-Gateway-Instanz und stellen Sie sicher, dass jede durch eine korrigierte Version oder zumindest durch eine Schutzmaßnahme abgedeckt ist.
Wie man es erkennt
Beginnen Sie damit, jede aus dem Internet erreichbare NetScaler-ADC- und NetScaler-Gateway-Appliance zu identifizieren: Die Schwachstelle ist über das Netzwerk ohne Anmeldedaten erreichbar. Da CISA die Ausnutzung als aktiv einstuft, prüfen Sie auf diesen Appliances Sitzungsaktivitäten im Zusammenhang mit Administration und Authentifizierung auf unerwartete Anmeldungen oder Konfigurationsänderungen. Die zitierten Quellen enthalten keine herstellerspezifischen Indikatoren für eine Kompromittierung; prüfen Sie daher den Herstellerhinweis auf produktspezifische Hinweise zur Erkennung.
Über den Patch hinaus
Über den Patch hinaus handelt es sich um eine Authentifizierungsumgehung in einer Edge-Appliance, die laut CISA aktiv ausgenutzt wird. Sobald die Appliance erreichbar ist, liegt das Risiko im Zeitfenster zwischen der Offenlegung und dem Einspielen des Sicherheitspatches. Mit Managed Detection and Response (MDR) setzen Sie Erkennung und Reaktion genau dort an, wo Aktivitäten nach einer Kompromittierung sichtbar würden; mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, exponierte Einstiegspunkte zu erfassen und zu schließen, bevor die nächste CVE für eine Edge-Appliance eintrifft. Wenn Sie Unterstützung dabei benötigen, den Umfang betroffener Appliances innerhalb einer festen Frist zu bestimmen, vereinbaren Sie über Termin buchen einen Termin, um das Vorgehen zu besprechen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| ADC | 14.1 – ≤ 73.32 13.1 – ≤ 63.21 | Noch keine behobene Version angegeben |
| Gateway | 14.1 – ≤ 73.32 13.1 – ≤ 63.21 | Noch keine behobene Version angegeben |