CISA đã thêm một lỗ hổng nghiêm trọng trên Citrix NetScaler cho phép bỏ qua xác thực (CVE-2026-19490) vào danh mục các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities – KEV). Điều này xảy ra sau khi quan sát thấy các cuộc tấn công thực tế nhắm vào vấn đề này.
Chi tiết về lỗ hổng CVE-2026-19490
CVE-2026-19490 ảnh hưởng đến các thiết bị Citrix NetScaler ADC và NetScaler Gateway khi chúng được cấu hình như một máy chủ ảo xác thực, ủy quyền và kiểm toán (Authentication, Authorization and Auditing – AAA) hoặc như một dịch vụ Gateway. Phạm vi ảnh hưởng bao gồm các triển khai hỗ trợ chức năng SSL VPN, ICA Proxy, CVPN và RDP Proxy.
Lỗ hổng này được phân loại theo CWE-288, tức là bỏ qua xác thực bằng cách sử dụng một đường dẫn hoặc kênh thay thế. Kẻ tấn công từ xa, không cần xác thực, có thể lợi dụng lỗ hổng này để vượt qua các cơ chế bảo vệ đăng nhập và truy cập vào các chức năng mà thông thường yêu cầu thông tin đăng nhập hợp lệ.
Do các thiết bị NetScaler thường được triển khai ở biên mạng doanh nghiệp để cung cấp quyền truy cập từ xa, việc khai thác thành công có thể dẫn đến việc lộ lọt các ứng dụng nhạy cảm và các dịch vụ nội bộ. Các nhà nghiên cứu bảo mật đã quan sát thấy các yêu cầu tấn công nhắm vào các hệ thống honeypot bắt đầu từ ngày 3 tháng 9, với 56 lượt thử nghiệm được ghi nhận cho đến ngày 8 tháng 9.
Các phiên bản bị ảnh hưởng
Vấn đề này ảnh hưởng đến các bản phát hành của NetScaler ADC và NetScaler Gateway phiên bản 14.1 trước bản 14.1-73.32, cũng như phiên bản 13.1 trước bản 13.1-63.21. Ngoài ra, các bản dựng Citrix NetScaler ADC FIPS trước 14.1-73.32, và các bản dựng NetScaler ADC FIPS và NDcPP trước 13.1-37.277 cũng bị ảnh hưởng. Các tổ chức nên nâng cấp lên các bản dựng đã được khắc phục tương ứng hoặc các phiên bản mới hơn.
Các cài đặt mới hơn, dễ bị tổn thương đòi hỏi các điều kiện cấu hình cụ thể, bao gồm cả việc sử dụng làm nhà cung cấp danh tính SAML. Các bản dựng cũ hơn có thể bị ảnh hưởng khi được cấu hình làm máy chủ ảo Gateway hoặc AAA. Do đó, quản trị viên cần xác định tất cả các phiên bản NetScaler tiếp xúc với internet, xác nhận phiên bản firmware của chúng và xem xét các cài đặt AAA, Gateway, VPN và SAML.
Biện pháp ứng phó và khuyến nghị
Việc CISA đưa CVE-2026-19490 vào danh mục KEV yêu cầu các cơ quan liên bang phải ưu tiên khắc phục theo Chỉ thị Hoạt động Ràng buộc 26-04. CISA cũng yêu cầu thực hiện phân tích pháp lý cho các tài sản bị ảnh hưởng, nhấn mạnh rằng việc vá lỗi đơn thuần có thể không đủ nếu phát hiện có sự cố hoặc hoạt động đáng ngờ.
Các nhóm bảo mật nên kiểm tra nhật ký của thiết bị để tìm các sự kiện xác thực bất thường, các yêu cầu không mong muốn, các thay đổi cấu hình, các phiên quản trị viên mới và các kết nối đi bất thường. Các tổ chức nên cách ly các thiết bị có khả năng bị xâm phạm, bảo tồn bằng chứng, thay đổi các thông tin xác thực liên quan và đánh giá các hệ thống hạ nguồn có thể truy cập thông qua cổng bị ảnh hưởng.
Hiện tại chưa có thông tin xác nhận việc sử dụng mã độc tống tiền cho CVE-2026-19490. Tuy nhiên, sự kết hợp giữa mã khai thác công khai, cơ sở hạ tầng VPN tiếp xúc với internet và các nỗ lực khai thác đã quan sát thấy làm cho việc vá lỗi trở thành một ưu tiên khẩn cấp cho tất cả các tổ chức đang chạy các triển khai Citrix NetScaler bị ảnh hưởng.
Thông tin chi tiết về lỗ hổng này có thể được tìm thấy trên trang CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.










