أصدرت شركة Cloud Software Group، الشركة الأم لـ Citrix، تحديثات أمنية طارئة لمعالجة ثغرتين في منتجات NetScaler ADC وNetScaler Gateway، بالإضافة إلى إصدارات FIPS وNDcPP.
تتصدر هذه التحديثات معالجة ثغرة تجاوز مصادقة حرجة عبر مسار بديل، تحمل المعرف (CVE-2026-19490 بتقييم CVSS عند 9.3). تتيح هذه الثغرة لمهاجم غير مصادق تجاوز فحوصات تسجيل الدخول، وتتطلب لاستغلالها شروطاً محددة تعتمد على إصدار البرنامج الثابت.
في الإصدارات الأحدث (14.1-43.56 وما بعدها، و13.1-61.28 وما بعدها)، يتطلب الاستغلال وجود إجراء مصادقة SAML مُهيأ. أما في الإصدارات الأقدم وبناءات FIPS، فيكفي أن يكون الجهاز مهيأً بصفته خادم مصادقة افتراضياً AAA، أو بوابة Gateway تدير أدوار SSL VPN أو ICA Proxy أو CVPN أو RDP Proxy.
ويمكن لفرق الأمن رصد التعرض لهذه الثغرة عبر فحص إعدادات NetScaler والبحث عن السلاسل add authentication samlAction، أو add authentication vserver، أو add vpn vserver.
أما الثغرة الثانية، وتحمل المعرّف (CVE-2026-19489 بتقييم CVSS عند 8.8)، فهي ثغرة تجاوز ذاكرة قد تؤدي إلى هجمات حجب الخدمة. وتنحصر إمكانية استغلالها في تفعيل خاصية SIP ALG ضمن إعدادات مجموعة Large Scale NAT أو LSN. ويتم التحقق منها عبر البحث عن السلسلة add lsn group مقترنة بـ sipalg.
تشمل الإصدارات المتأثرة بهاتين الثغرتين كلاً من 14.1 ما قبل 14.1-73.32، و13.1 ما قبل 13.1-63.21، وإصدارات FIPS ما قبل 14.1-73.32 FIPS، وإصدارات FIPS وNDcPP ما قبل 13.1-37.277. وفرت الشركة التحديثات المصححة بدءاً من الإصدارات 14.1-73.32 و13.1-63.21 وبناءات FIPS وNDcPP المطابقة لها.
أكد Anil Shetty، نائب الرئيس الأول للهندسة في Cloud Software Group، أن النشرة الأمنية تغطي الأجهزة المدارة من قبل العملاء، وتشمل عمليات نشر SecurAccess ZTNA Hybrid المعتمدة على أجهزة NetScaler. أضاف أنه يمكن تخفيف الخطر عبر التوقيعات لعملاء NetScaler Console بنسختيه السحابية والمحلية، شريطة أن يكون البرنامج الثابت بالإصدار 14.1-60.52 أو 13.1-63.16 وما بعدهما، بالاعتماد على خاصية Global Deny Lists.
ونبهت الشركة إلى أن الترقية إلى الإصدارات الحديثة (مثل 14.1-72.16 أو 13.1-63.18) في بيئات ICA Proxy ستؤدي إلى إسقاط جلسات ICA التي تحاول إعادة الاتصال بتذاكر قديمة كإجراء أمني مقصود، وتتطلب من المستخدمين بدء جلسات جديدة. كما أشارت إلى أن صور الأجهزة في أسواق AWS وAzure وGCP لم تكن محدثة وقت صدور النشرة.
أوصت شركة Rapid7 بمعالجة الأنظمة المتأثرة فوراً، مشيرة إلى أن منتجات Citrix تمثل أهدافاً عالية القيمة وتتعرض للاستغلال السريع.
يذكر أن ثغرات سابقة مثل CVE-2026-3055 وCVE-2026-4368 استُغلت خلال أيام من إعلانها في مارس 2026 وأُدرجت ضمن كتالوج وكالة CISA.
رغم إظهار بيانات ShadowServer Foundation وجود أكثر من 22 ألف جهاز NetScaler ADC ونحو 1,800 جهاز NetScaler Gateway متصلة بالإنترنت، لم يُرصد أي استغلال فعلي أو شيفرة استغلال عامة للثغرات الحالية حتى 20 أغسطس 2026.







