LONDON (IT BOLTWISE) – Citrix liefert Updates für zwei NetScaler-Sicherheitslücken nach, darunter eine kritische Authentifizierungs-Umgehung (CVE-2026-19490) mit einem CVSS-Score von 9,3. Betroffen sind kundengemanagte NetScaler ADC- und NetScaler Gateway-Setups, inklusive bestimmter FIPS- und NDcPP-Builds sowie SecurAccess-ZTNA-Hybrid-Installationen. Die Schwachstelle greift nur unter engen Konfigurationsvoraussetzungen, etwa bei aktivierter SAML-Aktion in Kombination mit Gateway- oder AAA-Vservern. Für Administratoren zählt jetzt vor allem das Abgleichen der Versionsstände und der relevanten Precondition-Strings in der Konfiguration.

Citrix hat für NetScaler ADC und NetScaler Gateway zwei Sicherheitslücken veröffentlicht, die in bestimmten Betriebsmodi sicherheitsrelevante Konsequenzen nach sich ziehen können. Im Zentrum steht mit CVE-2026-19490 eine authentication bypass-Schwachstelle mit CVSS 9,3, die Angreifern den Zugriff auf geschützte Ressourcen erleichtern könnte. Daneben adressiert der Hersteller CVE-2026-19489 (CVSS 8,8), eine Memory-Overflow-Variante, die insbesondere zu unvorhersehbarem Verhalten oder sogar zu einer Denial-of-Service-Situation (DoS) führen kann. Wichtig ist: Beide Lücken sind nicht pauschal auf alle Installationen anwendbar, sondern knüpfen an konkrete Konfigurationen an.
Aus technischer Sicht unterscheidet Citrix klar zwischen den beiden Klassen von Problemen. CVE-2026-19489 betrifft den Fall, dass das Session Initiation Protocol Application Layer Gateway (SIP ALG) auf einer Large Scale NAT (LSN)-Gruppenkonfiguration aktiviert ist. Das heißt: Nicht nur der NetScaler-Typ, sondern auch die Netz- und Policy-Einstellungen im Detail entscheiden darüber, ob die Schwachstelle überhaupt zum Tragen kommt. Für CVE-2026-19490 dagegen geht es um eine Logik- bzw. Authentifizierungsumgehung und damit um eine Angriffsfläche an der Schnittstelle zu Gateway-Funktionen wie SSL VPN, ICA Proxy, CVPN oder RDP Proxy sowie zu AAA- (Authentication, Authorization, Accounting) vservern.
Der kritische Teil für den Betrieb ist, dass Citrix die betroffenen Versionen und die erforderlichen Precondition-Ketten ziemlich konkret eingrenzt. Betroffen sind NetScaler ADC und NetScaler Gateway in den Bereichen 14.1 BEFORE 14.1-73.32 sowie 13.1 BEFORE 13.1-63.21; bei FIPS-Varianten nennt Citrix 14.1 FIPS BEFORE 14.1-73.32 und 13.1 FIPS und NDcPP BEFORE 13.1-37.277. Für CVE-2026-19490 gilt zusätzlich, dass bestimmte Voraussetzungen je nach Version erfüllt sein müssen: In einigen Konstellationen reicht eine Konfiguration mit SAML action plus Gateway- oder AAA- vservern ab 14.1-43.56; in anderen Zeitfenstern ändert Citrix die Bedingungen hinsichtlich des AAA/vserver-Versionstrings. In der Praxis bedeutet das: Zwei Appliances mit gleicher Modellfamilie können trotz ähnlichem Release-Tag unterschiedlich gefährdet sein, je nachdem, ob und wie SAML-Aktionen hinter Gateway- oder AAA-Vservern eingebunden sind.
Für Administratoren liefert Citrix außerdem eine pragmatische Vorgehensweise, um ohne sofortige komplette Neuinstallation zu prüfen, ob die Konfiguration die dokumentierten Vorbedingungen erfüllt. Für CVE-2026-19489 empfiehlt der Hersteller, in der NetScaler-Konfiguration nach der passenden Zeichenfolge zu suchen („add lsn group.*sipalg.*“), um den aktivierten SIP-ALG-Teilaspekt sichtbar zu machen. Für CVE-2026-19490 nennt Citrix als Suchindikator unter anderem „add authentication samlAction.*“ sowie passende Muster für vserver-Zuordnungen wie „add authentication vserver.*“ oder „add vpn vserver.*“ (je nachdem, ob AAA beziehungsweise VPN betroffen sind). Zusätzlich beschreibt Citrix eine Möglichkeit zur Risikominderung per Signaturen: Das Feature „Global Deny Lists“ in NetScaler Console (Service oder on-prem) soll Signaturen konsumieren und automatisch auf Appliances anwenden, sofern die Firmware oberhalb der genannten Schwellen liegt (höher als 14.1-60.52 bzw. 13.1-63.16), und es ist laut Hersteller standardmäßig aktiviert.
Entscheidend ist nun die Patch-Planung entlang der konkreten Fix-Versionen, die Citrix nennt. Für den regulären Betrieb sind Updates für NetScaler ADC und NetScaler Gateway ab 14.1-73.32 bzw. 13.1-63.21 verfügbar; für FIPS-Builds ebenfalls ab 14.1-73.32. Bei einer gemischten Landschaft mit mehreren NetScaler-Instanzen sollten IT-Teams die betroffenen Rollen priorisieren: Gateway-Funktionen, AAA-Setups und insbesondere Konstellationen mit SAML-Aktionen gehören dabei an die Spitze. Citrix weist ausdrücklich darauf hin, dass die Priorisierung sich nach Exposition, Rollen im Deployment und danach richten sollte, ob die betroffene Konfiguration aktiviert ist. Das ist in der IT-Security-Praxis ein zentraler Punkt, weil klassische CVSS-Werte die reale Angriffsoberfläche nur indirekt abbilden.
Auch aus Angreiferperspektive ist die Meldung nicht „nur“ theoretisch. Citrix nennt keine Hinweise auf bereits ausgenutzte Lücken im Live-Betrieb, betont aber, dass neu offengelegte NetScaler-Schwachstellen in der Vergangenheit häufig schnell zu einem lohnenden Ziel für Angreifer wurden. Relevant ist zudem der Hinweis auf einen kurz zuvor veröffentlichten Fall mit aktiven Ausnutzungsbemühungen: Eine unzureichende Input-Validierung in NetScaler ADC und NetScaler Gateway (CVE-2026-8451, CVSS 8,8) habe innerhalb von weniger als 24 Stunden nach der öffentlichen Bekanntgabe angegriffen. Für Unternehmen ergibt sich daraus ein realistischer Operational-Impuls: Patch- und Konfigurations-Checks müssen eng getaktet mit der Meldungslage laufen, besonders bei extern erreichbaren VPN-/Gateway- und AAA-Konfigurationen.
In der breiteren Branchenentwicklung passt das Bild zu einem wiederkehrenden Muster: Applikations-Gateways und Authentifizierungs-Umfelder sind nicht nur „Verwaltungspunkte“, sondern echte Security-Perimeter. Bei NetScaler-Setups entscheidet die Kombination aus Versionsstand, aktivierten Algorithmen/Features und Policy-Bindings (hier insbesondere SIP ALG, LSN-Kontexte und SAML-Aktionen) über die konkrete Verwundbarkeit. Wer Next-Generation-Architekturen aufbaut, versucht solche komplexen Konfigurationsflächen zu reduzieren oder stärker zu standardisieren; wer aber Legacy-Gateway-Funktionen im produktiven Betrieb hat, muss umso konsequenter automatisierte Konfigurationsaudits und schnelle Update-Pipelines etablieren. Gerade weil Citrix die betroffenen Voraussetzungen so detailliert beschreibt, lohnt sich für Sicherheitsteams ein strukturierter Abgleich: Erst die Konfigurationspräcondition, dann die Patch-Reihenfolge, und danach der Nachweis, dass Gateway- und AAA-Workflows wieder im dokumentierten sicheren Zustand laufen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Citrix behebt NetScaler-Angriff: Authentifizierungs-Bypass per CVE-2026-19490" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Citrix behebt NetScaler-Angriff: Authentifizierungs-Bypass per CVE-2026-19490" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Citrix behebt NetScaler-Angriff: Authentifizierungs-Bypass per CVE-2026-19490« bei Google Deutschland suchen, bei Bing oder Google News!