Tornar al Blog

CVE-2026-19490 a NetScaler: la teva versió no et diu si estàs exposat

Aparell de xarxa d'1U extret sobre les seves guies en un rack de sala tècnica, amb cable de consola connectat i un portàtil recolzat en un carro de servei

El 19 d'agost Citrix va publicar el butlletí CTX696939: dues fallades a NetScaler ADC i NetScaler Gateway, una d'elles un bypass d'autenticació amb 9,3 sobre 10 en CVSS v4. L'endemà van començar a circular els recomptes: més de 22.000 NetScaler ADC i prop de 1.800 NetScaler Gateway visibles des d'internet. Les dues coses són certes. Juntes no signifiquen el que sembla.

Perquè la pregunta que ha de contestar qui opera un d'aquests aparells no és «quants n'hi ha allà fora?» ni «quant puntua?». És més avorrida i molt més incòmoda: el meu aparell compleix les condicions que demana el butlletí? I aquesta pregunta, en aquest cas concret, no es contesta mirant la versió. Es contesta mirant la configuració.

Què diu el butlletí, en trenta segons

CVE Què és Condició prèvia CVSS v4
CVE-2026-19490 Salt d'autenticació per una ruta alternativa (CWE-288) Aparell configurat com a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o com a servidor virtual AAA — amb matisos per versió 9,3
CVE-2026-19489 Desbordament de memòria: comportament impredictible o denegació de servei (CWE-119) SIP ALG activat sobre una configuració de grup LSN 8,8

El segon, el 19489, toca a molt poca gent: cal SIP ALG sobre un grup de Large Scale NAT. Això viu a casa de qui fa NAT a gran escala —operadors, bàsicament—, no al NetScaler d'una empresa de dos-cents empleats. Nosaltres operem xarxa pròpia i sabem què és fer NAT a aquesta escala; si no ets d'aquest club, passa de llarg. El que importa avui és l'altre.

22.000 aparells a la vista no són 22.000 vulnerables

La xifra que ha circulat aquesta setmana ve del rastreig de la Shadowserver Foundation: més de 22.000 NetScaler ADC i prop de 1.800 NetScaler Gateway accessibles des d'internet. És una dada bona i honesta —compten el que respon des de fora— però mesura una cosa diferent del que titula.

  • Sobra per un costat. Un ADC que només fa balanceig de càrrega, sense Gateway ni servidor virtual AAA, no compleix la condició del 19490. Compta als 22.000 i no està afectat per aquesta fallada.
  • Falta per l'altre. Un servidor virtual AAA no s'anuncia al món amb un cartell. Un escaneig extern no veu la teva configuració: veu un port i una resposta.
  • I hi ha una tercera categoria que ningú no compta: el butlletí avisa que els desplegaments híbrids de Secure Private Access que fan servir instàncies de NetScaler també estan afectats i cal actualitzar-los. Aquests no surten a cap rànquing de ports oberts.

Cap d'aquestes xifres no et diu si tu hi ets. Serveixen per saber la mida del problema del sector, que és informació legítima i alhora perfectament inútil per a la teva finestra de manteniment del dimarts.

La bifurcació: la condició canvia segons la teva build (i no com esperes)

Aquí hi ha la part del butlletí que cal llegir dues vegades, perquè no és la taula d'«afectat abans de X» de sempre. Citrix desglossa la condició prèvia del 19490 per rang de versió:

Build Què cal per estar afectat
14.1-43.56 o posterior Acció SAML configurada I Gateway o AAA vserver
14.1-66.68-FIPS o posterior Acció SAML configurada I Gateway o AAA vserver
14.1-43.55 o anterior N'hi ha prou amb Gateway o AAA vserver
13.1-61.28 o posterior Només amb una acció SAML configurada
13.1-61.27 o anterior N'hi ha prou amb Gateway o AAA vserver
13.1 FIPS N'hi ha prou amb Gateway o AAA vserver

Llegeix-ho a l'inrevés i surt la conclusió que no és intuïtiva: com més enrere vas, menys condicions necessita l'atacant. En una build antiga sense actualitzar, n'hi ha prou de tenir el Gateway muntat. En una de recent, a més cal que tinguis SAML configurat. Estar a mig actualitzar no et deixa a mig camí: et deixa al grup que necessita menys requisits per entrar.

Un apunt de lectura fina, perquè el butlletí no ho repeteix a cada fila: la frase que encapçala la taula exigeix que l'aparell estigui configurat com a Gateway o AAA vserver, i les condicions per versió hi van «subjectes». A la fila de 13.1-61.28 o posterior només s'esmenta l'acció SAML; nosaltres la llegim juntament amb aquella frase de dalt, no al seu lloc.

Les builds corregides són 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS i 13.1-37.277 per a FIPS i NDcPP. I un detall que convé tenir clar abans de discutir amb ningú: el butlletí s'aplica només al NetScaler gestionat pel client. Els serveis cloud gestionats per Citrix i l'Adaptive Authentication gestionada per Citrix els actualitza el fabricant. Si el teu NetScaler l'encens tu, el pedaç és teu.

Com es contesta de debò: tres cadenes a la configuració

El millor del butlletí no és la taula: és que Citrix publica les cadenes exactes que cal buscar a la configuració per saber si compleixes la condició. Això converteix una pregunta de comitè en un grep.

# CVE-2026-19490
add authentication samlAction.*
add authentication vserver .*
add vpn vserver .*

# CVE-2026-19489
add lsn group.*sipalg.*

Un avís d'operació, per si de cas: si busques sobre el fitxer ns.conf estàs mirant la configuració desada, no la que s'està executant. Si algú va tocar alguna cosa i no va fer save ns config, el que s'executa no és això. És la mena de detall que no surt a cap nota de premsa i que et canvia la resposta.

Per què una fallada pre-autenticació no és «un CVE més»

El vector complet és CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L. Per xarxa, complexitat baixa, sense requisits d'atac previs, sense credencials i sense que ningú hagi de clicar res. La classificació és CWE-288: no és trencar l'autenticació, és no passar per on es comprova. Hi ha una porta principal amb porter i hi ha un passadís que no dona a la porta principal.

L'aparell que valida el teu segon factor és el mateix que té la fallada. I un CWE-288 no força aquesta validació: la volta. Si el salt passa abans de la cadena nFactor —que és el que suggereix la classificació, perquè el butlletí no descriu l'efecte—, el teu MFA no arriba ni a preguntar.

I ara el matís, que és a la cua del mateix vector: els tres últims camps són SC:L/SI:L/SA:L. Impacte alt sobre l'aparell vulnerable; baix sobre els sistemes que hi ha darrere. És a dir: el vector situa el salt al NetScaler, no et dona una clau mestra del domini. Amb dos advertiments nostres a sobre: aquesta puntuació la posa el mateix fabricant com a CNA, i en un aparell l'ofici del qual és precisament donar pas al que hi ha darrere, un SC:L és de les coses que un qüestiona abans de repetir-les. Que sigui greu no el converteix en la fi del món; que el fabricant es puntuï baix tampoc no el converteix en menor.

El camp que CISA va omplir i gairebé ningú no va citar: automatable, yes

A dia d'avui no consta explotació activa. Rapid7 ho va dir el 19 d'agost i el registre del NVD ho avala amb una dada més interessant: el bloc SSVC de CISA, segellat el 20 d'agost a les 03:56 UTC, marca exploitation: none, technicalImpact: total i —aquesta és la que cal llegir— automatable: yes. Traduït: avui ningú no l'està fent servir, i el dia que algú el faci servir, es pot automatitzar contra tot internet.

L'històric ajuda a posar-ho en escala: Citrix acumula 22 entrades al catàleg KEV de CISA, 7 de les quals amb ús conegut en campanyes de ransomware. Cap no és aquesta, encara. I això d'«encara» no és dramatisme: al vCenter d'aquest mateix mes, «sense explotació coneguda» va durar cinc dies.

Què fem a la finestra

La finestra és l'estona que va del butlletí al primer exploit públic. No sabem quant dura —ningú no ho sap— i per això l'ordre importa més que la pressa. Així ordenem una finestra en un aparell de vora, sigui de qui sigui la caixa:

  • 1.Inventariar per condició, no per versió. Les tres cadenes del butlletí sobre cada aparell, més la versió que corre de debò. Sense això, tota la resta és opinió.
  • 2.Ordenar per exposició real. Primer els que compleixen condició i publiquen el Gateway a internet. Després els AAA que només es veuen des de dins: també compten, però no competeixen per la mateixa nit.
  • 3.Avisar que es tallen sessions. Actualitzar una parella en alta disponibilitat significa commutar, i el normal és que qui estigui connectat per VPN se n'assabenti. Prometre que no es nota és la manera més ràpida de cremar la confiança d'un client.
  • 4.Confirmar després, no abans. Comprovar la versió que ha arrencat de debò i tornar a passar les tres cadenes. Un aparell que s'actualitza i arrenca per la partició anterior existeix i fa molta vergonya descobrir-ho un mes després.
  • 5.Mirar cap a dins, no només cap a l'aparell. Si la fallada s'hagués fet servir contra tu abans del pedaç, el rastre no seria al NetScaler: seria en accessos estranys al que hi ha darrere. Pedaçar tanca la porta; no explica qui hi va passar.

Aquest avís, a més, no ve amb rellotge posat. No és al catàleg KEV, així que tampoc no arrossega el compte enrere del qual parlàvem quan la directiva donava tres dies — una directiva nord-americana que a tu segurament no t'obliga, però que marca el ritme al qual es mou la resta del sector. Això no ho fa menys urgent; ho fa teu: la data la poses tu, i sense data posada això es queda a la llista de pendents fins que surti a les notícies.

En curt

Un 9,3 no és una ordre de treball. L'ordre de treball és la llista d'aparells que compleixen la condició del butlletí, amb la seva versió real al costat i una nit posada al calendari. Si aquesta llista et porta més d'una tarda reunir-la, el problema que tens avui no és el CVE-2026-19490: és que no saps què hi ha configurat a la vora de la teva xarxa. I això torna el mes que ve, amb un altre nom a la tapa.

D'aquí surten les dues coses que no et direm aquesta setmana. Una, que canviïs de fabricant: seria aprofitar-se del calendari, perquè cap aparell d'accés remot no té un historial net i dels zero-days de SonicWall va sortir aquesta mateixa conclusió amb una altra caixa al davant. I dues, que apaguis el Gateway per si de cas: si no compleixes la condició, quedar-te sense accés remot per un butlletí sense explotació coneguda et costa més del que et protegeix. A everyWAN portem aquesta mena de llistes per a qui prefereix no improvisar-les la nit que toca — ciberseguretat i xarxes i comunicacions, sense vendre llicències de ningú, perquè no som resellers.

Fonts (consultades el 22 d'agost de 2026): les versions afectades i corregides, les condicions prèvies per build, les cadenes de configuració a buscar, la nota sobre Secure Private Access Hybrid i l'aclariment que el butlletí només aplica al NetScaler gestionat pel client, al butlletí de seguretat CTX696939 de Citrix (19 d'agost de 2026); el vector CVSS v4 complet, el CWE-288 i el bloc SSVC de CISA amb automatable: yes, al registre del NVD per a CVE-2026-19490; l'absència d'explotació observada el 19 d'agost, a l'anàlisi de Rapid7; els recomptes d'aparells accessibles des d'internet, del rastreig de la Shadowserver Foundation recollit per BleepingComputer; el recompte d'entrades de Citrix és nostre, fet sobre el catàleg KEV de CISA en la seva versió 2026.08.21.

Sabries dir avui què hi ha configurat a la vora de la teva xarxa?

A everyWAN dissenyem, operem i mantenim la infraestructura de xarxa i seguretat dels nostres clients: inventari real amb NetBox com a font de veritat, finestres de pedaçat pactades i un SOC 24/7 al darrere. Si la llista de dalt t'ha fet dubtar, aquesta és la conversa.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN