Ugrás a tartalomra

CVE-2026-19490

NetScaler ADC és NetScaler Gateway: hitelesítés megkerülése (CVE-2026-19490)

Kritikus 9.3 KEV Közzétéve · Frissítve

A NetScaler ADC és a NetScaler Gateway termékeket kritikus, hálózatról elérhető, hitelesítést megkerülő sérülékenység érinti, a CISA pedig aktív kihasználást tart nyilván. Néhány ADC-kiadáshoz javított buildeket sorolnak fel; ellenőrizze a saját verzióágát, és haladéktalanul korlátozza az eszközök elérhetőségét.

Mi történt

A NetScaler ADC és a NetScaler Gateway kritikus sérülékenységgel rendelkeznek, amelynek CVSS 4.0 szerinti alappontszáma 9,3. A hiba CWE-288 besorolású, ami alternatív elérési utat vagy csatornát használó hitelesítésmegkerülést jelent. A támadás komplexitása alacsony, így egy hálózati támadó jogosultságok és felhasználói beavatkozás nélkül is elérheti az érintett eszközt. A CVSS-vektor szerint a sérülékeny rendszer bizalmasságára, sértetlenségére és rendelkezésre állására gyakorolt hatás magas, a további rendszerekre gyakorolt hatás pedig korlátozott.

A CISA 2026. szeptember 9-én vette fel a sérülékenységet az ismerten kihasznált sérülékenységek (Known Exploited Vulnerabilities, KEV) katalógusába, a javítás határidejeként pedig 2026. szeptember 12-ét jelölte meg. A CISA SSVC-értékelése aktívként tartja nyilván a kihasználást. A CVE-rekord nem rögzít gyártói nyilatkozatot a kihasználásról.

Kit érint

Az érintett termékek a NetScaler ADC és a NetScaler Gateway. A CVE-rekord mindkét termék esetében a 14.1-től 73.32-ig, illetve a 13.1-től 63.21-ig terjedő verziókat jelöli meg érintettként. Ezeket a termékeket jellemzően a hálózat határán elhelyezett eszközökként telepítik alkalmazások továbbítására és biztonságos távoli hozzáférésre, ezért az internetről elérhető példányokat kiemelten kell kezelni.

Mit kell most tenni

  1. Telepítse a javított buildeket, ha azok illeszkednek a saját kiadásához. A CVE-rekord a következő javított verziókat sorolja fel: netscaler application delivery controller (FIPS) 13.1-37.277 és netscaler application delivery controller (ndcpp) 13.1-37.277.
  2. A CVE-rekord nem sorol fel javított buildet a NetScaler Gatewayhez. Ha a saját kiadását egyik felsorolt build sem fedi le, kövesse a gyártói biztonsági közleményben szereplő kockázatcsökkentési utasításokat, és korlátozza az eszközhöz való hozzáférést.
  3. A CISA KEV-bejegyzése arra utasítja a szervezeteket, hogy a gyártói utasításokkal összhangban alkalmazzanak kockázatcsökkentő intézkedéseket, mérjék fel az egyes eszközök internetes kitettségét, vagy ha nem áll rendelkezésre kockázatcsökkentés, szüntessék be a termék használatát. Kezelje a 2026. szeptember 12-i KEV javítási határidőt kiemelt viszonyítási pontként.
  4. Azonosítsa és dokumentálja az összes internetről elérhető NetScaler ADC- és Gateway-példányt, és ellenőrizze, hogy mindegyiket lefedi-e egy javított verzió vagy legalább egy kockázatcsökkentő intézkedés.

Hogyan észlelhető

Először azonosítsa az összes internetről elérhető NetScaler ADC- és Gateway-eszközt: a sérülékenység a hálózaton keresztül, hitelesítő adatok nélkül is elérhető. Mivel a CISA aktív kihasználást tart nyilván, tekintse át az ezeken az eszközökön zajló rendszergazdai és hitelesítési munkamenetek tevékenységét, keresve a váratlan bejelentkezéseket vagy konfigurációmódosításokat. Az idézett források nem tartalmaznak gyártóspecifikus kompromittálódást jelző indikátorokat, ezért a termékspecifikus észlelési útmutatásért ellenőrizze a gyártói biztonsági közleményt.

A javításon túl

A javításon túl ez egy olyan, a hálózat határán futó eszközt érintő hitelesítésmegkerülés, amelyet a CISA aktívan kihasználtként tart nyilván. Ha az eszköz elérhető, a kockázatot a hiba közzététele és a javítás telepítése közötti időszak jelenti. A Menedzselt kiberbiztonsági felügyelet (MDR) oda helyezi az észlelést és a reagálást, ahol a kihasználás utáni tevékenység megjelenne, a Virtuális CISO szolgáltatás (vCISO) pedig segít számba venni és lezárni a kitett belépési pontokat, mielőtt a következő, hálózati határeszközt érintő CVE megjelenik. Ha segítségre van szüksége az érintett eszközök felméréséhez kötött határidő mellett, foglaljon időpontot az egyeztetéshez.

Érintett és javított verziók

TermékÉrintettJavítva
ADC14.1 – ≤ 73.32
13.1 – ≤ 63.21
Még nincs javított verzió megadva
Gateway14.1 – ≤ 73.32
13.1 – ≤ 63.21
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.