
Executive Security Advisory: Citrix NetScaler CVE-2026-19490 – contournement de l’authentification
En bref pour la direction : Citrix NetScaler est une solution centrale de réseau et de sécurité, généralement utilisée comme passerelle VPN/d’accès à distance, pour sécuriser l’accès externe aux applications de l’entreprise ou pour distribuer des services web. Pour la direction, il peut s’agir par exemple du portail de connexion utilisé par les collaborateurs pour accéder aux applications ou aux postes de travail virtuels depuis l’extérieur. Si votre prestataire IT exploite Citrix NetScaler, NetScaler ADC ou NetScaler Gateway, cet avis doit être vérifié avec lui sans délai.
Résumé pour la direction
Citrix a publié CVE-2026-19490 pour NetScaler ADC et NetScaler Gateway. Dans certaines configurations Gateway ou AAA, la faille peut permettre de contourner l’authentification sans identifiants préalables. Depuis le 3 septembre 2026, des requêtes correspondant à un proof of concept public ont été observées. Cela constitue une preuve de tentatives d’exploitation, sans démontrer automatiquement une compromission réussie de systèmes réels. Les appliances NetScaler exposées à Internet nécessitent donc une action urgente.
De quoi s’agit-il ?
CVE-2026-19490 est un contournement de l’authentification par chemin alternatif, noté CVSS v4.0 9.3. Il touche les NetScaler ADC et NetScaler Gateway gérés par le client lorsqu’ils sont configurés comme Gateway (SSL VPN, ICA Proxy, CVPN ou RDP Proxy) ou comme serveur virtuel AAA. Sur certaines versions plus récentes, une action SAML est également nécessaire; les versions plus anciennes sont concernées par la seule configuration Gateway/AAA.
Pourquoi est-ce dangereux ?
NetScaler Gateway est souvent directement exposé à Internet et protège l’accès aux applications internes et aux services de téléaccès. Un contournement réussi peut permettre à un attaquant d’atteindre des fonctions Gateway ou AAA protégées sans authentification valide. Ce n’est pas automatiquement une exécution de code à distance confirmée, mais cela peut fournir un point d’entrée très précieux vers l’environnement interne.
Qui est concerné ?
Sont concernés NetScaler ADC et NetScaler Gateway 14.1 avant 14.1-73.32 et 13.1 avant 13.1-63.21. Pour 14.1-FIPS, 14.1-73.32 FIPS ou supérieur est corrigé; pour 13.1-FIPS et 13.1-NDcPP, 13.1-37.277 ou supérieur est requis. Les services cloud et Adaptive Authentication gérés par Citrix sont mis à jour par le fournisseur.
Mesures recommandées
Priorité 1 – aujourd’hui : inventoriez tous les NetScaler ADC/Gateway exposés à Internet et vérifiez le build ainsi que la configuration Gateway/AAA. Priorité 1 : mettez immédiatement à niveau vers 14.1-73.32+, 13.1-63.21+, 14.1-73.32 FIPS+ ou 13.1-37.277+. Citrix ne fournit aucune mitigation efficace autre que la mise à jour. Si le correctif ne peut pas être appliqué immédiatement, supprimez ou limitez strictement l’exposition publique lorsque cela est possible; cette mesure réduit le risque mais ne remplace pas le patch. Priorité 2 : contrôlez les journaux d’authentification, VPN et AAA pour détecter des sessions réussies inhabituelles, de nouveaux accès et des modifications suspectes.
Notre évaluation
Priorité : ÉLEVÉE / CORRECTIF IMMÉDIAT pour les systèmes exposés concernés. Les éléments déterminants sont un contournement d’authentification distant sans identifiants, un PoC public et des tentatives d’exploitation observées contre un produit de périmètre Internet. Sources : bulletin Citrix CTX696939, CERT-EU 2026-010, Canadian Centre for Cyber Security AL26-019 et BleepingComputer du 4 septembre 2026.





