Sélection de la langue

Alerte - AL26-019 - Vulnérabilités touchant Citrix NetScaler ADC et NetScaler Gateway - CVE-2026-19490 et CVE-2026-19489

Numéro : AL26-019
Date : 4 septembre 2026

Auditoire

La présente alerte s'adresse aux professionnelles, professionnels et gestionnaires des TI.

Objet

Une alerte vise à sensibiliser les destinataires à une cybermenace récemment détectée pouvant toucher les actifs informationnels, et à fournir des conseils supplémentaires en matière de détection et d'atténuation. Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) est également disponible pour offrir une assistance supplémentaire relativement au contenu de cette alerte, sur demande.

Détails

Le Centre pour la cybersécurité est au courant de vulnérabilités touchant NetScaler ADC (anciennement Citrix ADC) et NetScaler Gateway (anciennement Citrix Gateway)Note de bas de page 1.

En réponse à l'avis de sécurité publié par Citrix le 19 août 2026, le Centre pour la cybersécurité a publié le bulletin de sécurité AV26-833Note de bas de page 2 le 19 août 2026.

Publiée sous le numéro CVE-2026-19490Note de bas de page 3, cette vulnérabilité est une vulnérabilité de contournement de l'authentification par l'utilisation d'un chemin alternatif (CWE-288)Note de bas de page 4. Elle pourrait permettre à un attaquant non authentifié de contourner les mécanismes d'authentification sur des appareils NetScaler configurées comme passerelle pour SSL VPN, ICA Proxy, CVPN ou RDP Proxy, ou encore comme serveur virtuel AAA.

Publiée sous le numéro CVE-2026-19489Note de bas de page 5, cette vulnérabilité est une vulnérabilité de dépassement de tampon classique (CWE-120)Note de bas de page 6. Elle pourrait entraîner un débordement de mémoire, provoquant un comportement imprévisible ou un déni de service.

Les conditions préalables à l'exploitation de ces vulnérabilités sont les suivantes : les versions NetScaler ADC ou NetScaler Gateway 14.1-43.56 et ultérieures, ainsi que 13.1-61.28 et ultérieures, doivent être configurées comme fournisseur d'identité SAML (Security Assertion Markup Language Identity Provider ou SAML IdP).

Les versions antérieures configurées avec les fonctionnalités de passerelle ou AAA sont également vulnérables.

Afin de déterminer si les organisations sont affectées, il est recommandé de vérifier si la ou les appareils rencontrent ces conditions préalables en inspectant la configuration NetScaler à la recherche des chaînes de caractères suivantes :

Pour la vulnérabilité CVE-2026-19489 :

"add lsn group.*sipalg.*"

Pour la vulnérabilité CVE-2026-19490 :

Configuration SAML :

"add authentication samlAction.*"

Serveur virtuel d'authentification ou réseau privé virtuel :

"add authentication vserver .*" ou "add vpn vserver .*"

De plus amples renseignements sur les configurations touchées sont disponibles dans l'avis publié par CitrixNote de bas de page 1.

Mesures recommandées

Le Centre pour la cybersécurité recommande aux organisations qui utilisent des appareils Citrix NetScaler ADC et NetScaler Gateway (en particulier celles configurées comme fournisseur d'identité SAML) d'examiner le bulletin de sécurité de CitrixNote de bas de page 1 et de mettre à jour ou de migrer les systèmes touchés vers les versions corrigées suivantes :

Produits touché Versions touchées Versions corrigées
NetScaler ADC et NetScaler Gateway 14.1 versions antérieures à 14.1-73.32 version 14.1-73.32 et ultérieures
NetScaler ADC et NetScaler Gateway 13.1 versions antérieures à 13.1-63.21 version 13.1-63.21 et ultérieures
NetScaler ADC FIPS versions antérieures à 14.1-73.32 FIPS version 14.1-73.32 FIPS et ultérieures
NetScaler ADC FIPS et NDcPP versions antérieures à 13.1-37.277 version 13.1-37.277 et ultérieures

Le Centre pour la cybersécurité recommande également aux organismes de prendre les mesures suivantes :

  • Déterminer la version actuelle du logiciel exécutée sur chaque appareil;
  • Recenser les appareils NetScaler configurées comme services Gateway ou comme serveurs virtuels AAA;
  • Examiner les configurations utilisant l'authentification SAML, le cas échéant;
  • Accorder la plus haute priorité à l'application des correctifs;
  • Surveiller les journaux d'authentification et l'activité réseau afin de détecter tout signe d'accès non autorisé;
  • Suivre les directives d'intervention en cas d'incident de Citrix si une compromission est soupçonnée;
  • Après l'application des correctifs, vérifier que l'appareil exécute bien la version mise à jour et examiner les journaux à la recherche d'activités inhabituelles.

Citrix a publié des étapes à suivre lorsqu'une compromission de NetScaler ADC ou de NetScaler Gateway est soupçonnéeNote de bas de page 7.

De plus, le Centre pour la cybersécurité recommande fortement aux organisations de passer en revue et de mettre en œuvre ses 10 mesures de sécurité des TI, en mettant l'accent sur ce qui suitNote de bas de page 8 :

  • intégrer, surveiller et défendre les passerelles Internet;
  • appliquer les correctifs aux applications et aux systèmes d'exploitation;
  • renforcer les systèmes d'exploitation et les applications;
  • isoler les applications Web.

Si les destinataires relèvent des activités semblables aux informations fournies dans la présente alerte, ils sont invités à le signaler par l'entremise de Mon cyberportail ou par courriel à contact@cyber.gc.ca.

Date de modification :