CVE-2026-19490
NetScaler ADC és NetScaler Gateway: hitelesítés megkerülése (CVE-2026-19490)
A NetScaler ADC és a NetScaler Gateway termékeket kritikus, hálózatról elérhető, hitelesítést megkerülő sérülékenység érinti, a CISA pedig aktív kihasználást tart nyilván. Néhány ADC-kiadáshoz javított buildeket sorolnak fel; ellenőrizze a saját verzióágát, és haladéktalanul korlátozza az eszközök elérhetőségét.
Mi történt
A NetScaler ADC és a NetScaler Gateway kritikus sérülékenységgel rendelkeznek, amelynek CVSS 4.0 szerinti alappontszáma 9,3. A hiba CWE-288 besorolású, ami alternatív elérési utat vagy csatornát használó hitelesítésmegkerülést jelent. A támadás komplexitása alacsony, így egy hálózati támadó jogosultságok és felhasználói beavatkozás nélkül is elérheti az érintett eszközt. A CVSS-vektor szerint a sérülékeny rendszer bizalmasságára, sértetlenségére és rendelkezésre állására gyakorolt hatás magas, a további rendszerekre gyakorolt hatás pedig korlátozott.
A CISA 2026. szeptember 9-én vette fel a sérülékenységet az ismerten kihasznált sérülékenységek (Known Exploited Vulnerabilities, KEV) katalógusába, a javítás határidejeként pedig 2026. szeptember 12-ét jelölte meg. A CISA SSVC-értékelése aktívként tartja nyilván a kihasználást. A CVE-rekord nem rögzít gyártói nyilatkozatot a kihasználásról.
Kit érint
Az érintett termékek a NetScaler ADC és a NetScaler Gateway. A CVE-rekord mindkét termék esetében a 14.1-től 73.32-ig, illetve a 13.1-től 63.21-ig terjedő verziókat jelöli meg érintettként. Ezeket a termékeket jellemzően a hálózat határán elhelyezett eszközökként telepítik alkalmazások továbbítására és biztonságos távoli hozzáférésre, ezért az internetről elérhető példányokat kiemelten kell kezelni.
Mit kell most tenni
- Telepítse a javított buildeket, ha azok illeszkednek a saját kiadásához. A CVE-rekord a következő javított verziókat sorolja fel: netscaler application delivery controller (FIPS) 13.1-37.277 és netscaler application delivery controller (ndcpp) 13.1-37.277.
- A CVE-rekord nem sorol fel javított buildet a NetScaler Gatewayhez. Ha a saját kiadását egyik felsorolt build sem fedi le, kövesse a gyártói biztonsági közleményben szereplő kockázatcsökkentési utasításokat, és korlátozza az eszközhöz való hozzáférést.
- A CISA KEV-bejegyzése arra utasítja a szervezeteket, hogy a gyártói utasításokkal összhangban alkalmazzanak kockázatcsökkentő intézkedéseket, mérjék fel az egyes eszközök internetes kitettségét, vagy ha nem áll rendelkezésre kockázatcsökkentés, szüntessék be a termék használatát. Kezelje a 2026. szeptember 12-i KEV javítási határidőt kiemelt viszonyítási pontként.
- Azonosítsa és dokumentálja az összes internetről elérhető NetScaler ADC- és Gateway-példányt, és ellenőrizze, hogy mindegyiket lefedi-e egy javított verzió vagy legalább egy kockázatcsökkentő intézkedés.
Hogyan észlelhető
Először azonosítsa az összes internetről elérhető NetScaler ADC- és Gateway-eszközt: a sérülékenység a hálózaton keresztül, hitelesítő adatok nélkül is elérhető. Mivel a CISA aktív kihasználást tart nyilván, tekintse át az ezeken az eszközökön zajló rendszergazdai és hitelesítési munkamenetek tevékenységét, keresve a váratlan bejelentkezéseket vagy konfigurációmódosításokat. Az idézett források nem tartalmaznak gyártóspecifikus kompromittálódást jelző indikátorokat, ezért a termékspecifikus észlelési útmutatásért ellenőrizze a gyártói biztonsági közleményt.
A javításon túl
A javításon túl ez egy olyan, a hálózat határán futó eszközt érintő hitelesítésmegkerülés, amelyet a CISA aktívan kihasználtként tart nyilván. Ha az eszköz elérhető, a kockázatot a hiba közzététele és a javítás telepítése közötti időszak jelenti. A Menedzselt kiberbiztonsági felügyelet (MDR) oda helyezi az észlelést és a reagálást, ahol a kihasználás utáni tevékenység megjelenne, a Virtuális CISO szolgáltatás (vCISO) pedig segít számba venni és lezárni a kitett belépési pontokat, mielőtt a következő, hálózati határeszközt érintő CVE megjelenik. Ha segítségre van szüksége az érintett eszközök felméréséhez kötött határidő mellett, foglaljon időpontot az egyeztetéshez.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| ADC | 14.1 – ≤ 73.32 13.1 – ≤ 63.21 | Még nincs javított verzió megadva |
| Gateway | 14.1 – ≤ 73.32 13.1 – ≤ 63.21 | Még nincs javított verzió megadva |