Abstrakter Code als Symbol fuer eine Sicherheitsluecke

攻撃の下のCitrix NetScaler:CISAの旗は認証バイパス(CVE-2026-19490)を禁止します

2026年9月9日、米国サイバーセキュリティエージェンシーCISAは、Citrix NetScalerの重要な認証バイパスの欠陥をCitrix NetScalerにCitrix NetScalerの既知の脆弱性(KEV)カタログに追加し、9月12日までに連邦政府機関をパッチ提供しました。

欠陥が危険である理由

CVE-2026-19490として追跡され、脆弱性は「代替パスまたはチャネルを使用して認証バイパス」(CWE-288)として分類され、9.3のCVSS 4.0スコアを運びます。 資格情報は必要ありません:リモート、未認証の攻撃者は、ログインプロセスを横にし、通常、有効なアクセスを必要とする機能に達することができます。 バグは、NetScaler ADCとゲートウェイアプライアンスに AAA または Gateway 仮想サーバーとして構成されています。典型的な SSL VPN、ICA プロキシ、CVPN および RDP プロキシのデプロイメントは、ネットワーク エッジに座っています。

パブリックPoC後の積極的な活用

9月上旬に公に循環する働き証拠コンセプト。 研究者は、9月3日から8日までのハニポットシステムに対して、何十もの悪用試みを記録しました。 CVE を 9 月 9 日に KEV に追加することで、CISA は現実的な攻撃活動を確認し、BOD 26-04 に基づく 12 9 月の修復期限を設定します。

欠陥のあるバージョンと修正

脆弱なビルドには、14.1リリース前の14.1-73.32、13.1-63.21リリース前の14.1リリース、FIPSとNDcPPエディションの別々の固定ビルドが含まれています。 シトリックスは、19 8月2026日に更新を出荷しました。 管理者は、KEV警告、妥協の兆候の欠如を与え、すぐにインターネット向きの機器をパッチする必要があります。

ソース: CISA – 既知の脆弱性カタログ (9 Sept 2026)

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール