
Executive Security Advisory: Citrix NetScaler CVE-2026-19490 – bypass dell’autenticazione
In breve per la direzione: Citrix NetScaler è una piattaforma centrale di rete e sicurezza, comunemente utilizzata come gateway VPN/accesso remoto, per consentire l’accesso sicuro dall’esterno alle applicazioni aziendali o per distribuire servizi web. Dal punto di vista della direzione, può essere ad esempio il portale di login utilizzato dai collaboratori per accedere da fuori alle applicazioni aziendali o ai desktop virtuali. Se il vostro fornitore IT gestisce Citrix NetScaler, NetScaler ADC o NetScaler Gateway, questo alert deve essere verificato con lui immediatamente.
Sintesi per la direzione
Citrix ha pubblicato CVE-2026-19490 per NetScaler ADC e NetScaler Gateway. In specifiche configurazioni Gateway o AAA, la vulnerabilità può consentire di aggirare l’autenticazione senza credenziali preliminari. Dal 3 settembre 2026 sono state osservate richieste che corrispondono a un proof of concept pubblico. Questo dimostra tentativi di sfruttamento, ma non prova automaticamente una compromissione riuscita di sistemi reali. Le appliance NetScaler esposte a Internet richiedono quindi un intervento urgente.
Di cosa si tratta?
CVE-2026-19490 è un Authentication Bypass Using an Alternate Path con CVSS v4.0 9.3. Colpisce NetScaler ADC e NetScaler Gateway gestiti dal cliente quando configurati come Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy) o come server virtuale AAA. Su alcune build vulnerabili più recenti è inoltre necessaria una SAML action; le build più vecchie risultano interessate con la sola configurazione Gateway/AAA.
Perché è pericoloso?
NetScaler Gateway è spesso direttamente esposto a Internet e protegge l’accesso ad applicazioni interne e servizi di accesso remoto. Un bypass riuscito può consentire a un attaccante di raggiungere funzioni Gateway o AAA protette senza un’autenticazione valida. Non equivale automaticamente a una remote code execution confermata, ma può fornire un punto di ingresso di grande valore nell’ambiente interno.
Chi è interessato?
Sono interessati NetScaler ADC e NetScaler Gateway 14.1 precedenti a 14.1-73.32 e 13.1 precedenti a 13.1-63.21. Per 14.1-FIPS è corretta la versione 14.1-73.32 FIPS o successiva; per 13.1-FIPS e 13.1-NDcPP è richiesta 13.1-37.277 o successiva. I servizi cloud e Adaptive Authentication gestiti da Citrix vengono aggiornati dal provider.
Azioni raccomandate
Priorità 1 – oggi: inventariare tutti i NetScaler ADC/Gateway esposti a Internet e verificare build e configurazione Gateway/AAA. Priorità 1: aggiornare immediatamente a 14.1-73.32+, 13.1-63.21+, 14.1-73.32 FIPS+ o 13.1-37.277+. Citrix non indica mitigazioni efficaci diverse dall’aggiornamento. Se non è possibile applicare subito la patch, rimuovere o limitare rigorosamente l’esposizione pubblica quando operativamente possibile; questa è una riduzione del rischio, non un sostituto del fix. Priorità 2: controllare i log di autenticazione, VPN e AAA per sessioni riuscite anomale, nuovi accessi e modifiche sospette.
La nostra valutazione
Priorità: ALTA / AGGIORNARE SUBITO per sistemi esposti e vulnerabili. I fattori decisivi sono un bypass remoto dell’autenticazione senza credenziali, un PoC pubblico e tentativi di exploit osservati contro un prodotto di frontiera Internet. Fonti: Citrix Security Bulletin CTX696939, CERT-EU Security Advisory 2026-010, Canadian Centre for Cyber Security AL26-019 e BleepingComputer del 4 settembre 2026.





