Aller au contenu

CVE-2026-19490 : contournement d'authentification dans Citrix NetScaler ADC et Gateway

HTS

HERMES THREAT SCORE ET RISQUE PÉRIMÉTRIQUE

Cible : Citrix NetScaler ADC & NetScaler Gateway (passerelle AAA / SAML)
Confiance : 98%
97 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 19 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2026-19490 à 97 (CRITIQUE). En tant que passerelle périmétrique principale protégeant les intranets d'entreprise et les postes de travail virtuels (VDI), ce contournement d'authentification neutralise la frontière de confiance. Les attaquants s'affranchissent totalement des assertions SAML et de l'authentification multifacteur (MFA).

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-19490: Citrix NetScaler ADC & Gateway Authentication BypassVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCitrix NetScaler ADC
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Citrix NetScaler ADC documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-19490Identifiant mondial de la faille
Avis éditeurCTX-2026-19490 / Cloud Software GroupBulletin officiel du fournisseur
Score CVSS v3.1 / v4.09.8 / 9.3 (Critique)Niveau maximal de criticité
Score FIRST EPSS3,37 % (88,03ᵉ percentile)Probabilité très élevée d’exploitation
Statut CISA KEVInscrite le 9 septembre 2026Directive fédérale contraignante BOD 26-04
Processus vulnérableNetScaler Packet Processing Engine (nsppe)Moteur de paquets et gestion des états AAA
Prérequis d’exploitationServeur virtuel AAA ou Gateway avec action SAMLConfiguration vulnérable requise
Vecteur d’attaqueRéseau distant non authentifié (TCP 443 / SSL)Aucun privilège préalable nécessaire
Conséquence directeContournement d’authentification vers le réseau interneRupture intégrale du périmètre externe

La vulnérabilité impacte l’ensemble des branches actives supportées de NetScaler ADC et Gateway :

  • NetScaler ADC & Gateway 14.1 : versions antérieures à 14.1-73.32 ;
  • NetScaler ADC & Gateway 13.1 : versions antérieures à 13.1-63.21 ;
  • NetScaler ADC 14.1 FIPS : versions antérieures à 14.1-73.32 FIPS ;
  • NetScaler ADC 13.1 FIPS & NDcPP : versions antérieures à 13.1-37.277.

La faille réside dans la machine à états du moteur de paquets NetScaler (nsppe) lors de la réception des rappels du service ACS (Assertion Consumer Service) SAML (classifiée sous CWE-288).

Chaîne d'exploitation technique de la CVE-2026-19490 :
┌─────────────────────────────────────────────────────────────┐
│ 1. Attaquant distant non authentifié │
└──────────────────────────────┬──────────────────────────────┘
│ Requête HTTP POST sur le chemin alternatif
▼
┌─────────────────────────────────────────────────────────────┐
│ 2. NetScaler Packet Processing Engine (nsppe) │
│ • Correspondance sur un motif d'URL alternatif │
│ • Désérialisation des métadonnées d'assertion │
└──────────────────────────────┬──────────────────────────────┘
│ Court-circuit du filtre de signature IdP
▼
┌─────────────────────────────────────────────────────────────┐
│ 3. Machine à états AAA (ns_session) │
│ • Absence de contrôle de la signature cryptographique │
│ • Émission d'un cookie de session valide NSC_AAAC │
└──────────────────────────────┬──────────────────────────────┘
│ Session VPN / Gateway autorisée
▼
┌─────────────────────────────────────────────────────────────┐
│ 4. Accès direct aux réseaux internes et au parc VDI │
│ • Tunnel SSL VPN vers les sous-réseaux d'entreprise │
│ • Rebond ICA Proxy vers contrôleurs Active Directory │
└─────────────────────────────────────────────────────────────┘

Dans une cinématique SAML nominale sur NetScaler :

  1. Le client se connecte à la passerelle Gateway (/vpn/index.html) ;
  2. Le moteur AAA redirige le client vers le fournisseur d’identité externe (IdP, par exemple Microsoft Entra ID ou Okta) ;
  3. L’IdP transmet une assertion XML chiffrée et signée vers le point de terminaison ACS de NetScaler (/cgi/samlauth ou /saml/login) ;
  4. Le processus nsppe valide la signature numérique de l’IdP à l’aide du certificat public configuré et alloue la session utilisateur (ns_session).

Dans les versions vulnérables, un routage hérité alternatif au sein du répartiteur HTTP interne intercepte les requêtes ciblant certaines variantes d’URL. Lorsqu’un attaquant forge une assertion incomplète sur ce chemin alternatif, la routine d’évaluation considère prématurément la session comme validée sans déclencher l’appel de vérification de signature cryptographique.

L’attaquant injectant directement les attributs utilisateur (NameID, UserPrincipalName), il peut usurper des identités à forts privilèges (administrateurs de domaine). Dès l’obtention du cookie NSC_AAAC, NetScaler autorise l’établissement d’un tunnel réseau complet niveau 3 ou d’un flux ICA/RDP vers les postes de travail internes.


3. Scénarios d’attaque et militarisation en conditions réelles

Section intitulée « 3. Scénarios d’attaque et militarisation en conditions réelles »

Rupture du périmètre et énumération Active Directory

Section intitulée « Rupture du périmètre et énumération Active Directory »

Dès la session Gateway établie :

  1. Neutralisation du MFA : le court-circuit du flux SAML élimine toute sollicitation de clé physique (FIDO2) ou d’application d’authentification.
  2. Attaques Kerberoasting et énumération LDAP : via le tunnel VPN actif, les attaquants interrogent les contrôleurs de domaine sur les ports LDAP (389/636) et Kerberos (88).
  3. Rebond furtif sur les postes VDI : les connexions ICA autorisent l’accès interactif aux sessions virtuelles des collaborateurs ciblés.

Ce schéma d’intrusion reproduit fidèlement les campagnes d’exploitation observées sur Cisco Secure FMC CVE-2026-20079 et Ivanti EPMM CVE-2026-1281.


4. Triage forensique et indicateurs de compromission (IoC)

Section intitulée « 4. Triage forensique et indicateurs de compromission (IoC) »

Sous les exigences de la directive CISA BOD 26-04, les équipes d’intervention doivent auditer leurs appliances NetScaler afin d’identifier toute compromission préalable.

Connectez-vous via SSH au shell système de l’appliance NetScaler :

Fenêtre de terminal
# Accéder au shell FreeBSD sous-jacent
shell
# 1. Rechercher les requêtes SAML suspectes validées sans négociation complète
gzcat /var/log/ns.log* | grep -iE "(samlauth|alternate_path_indicator)" | grep "AAA_AUTH_SUCCESS"
# 2. Examiner les sessions AAA actives et repérer les anomalies géographiques
nsconmsg -d current -g aaa_tot_sessions
# 3. Contrôler les répertoires web à la recherche de fichiers modifiés
find /netscaler/ns_gui/ /var/vpn/theme/ /var/netscaler/gui/ -type f -mtime -14 -ls

Artefacts sur le système de fichiers

  • Fichiers inattendus ou modifiés récemment (.php, .cgi, .sh) dans /var/vpn/theme/ ou /netscaler/ns_gui/vpns/.
  • Présence de fichiers de vidage mémoire (core dumps) inexpliqués dans /var/core/ de type nsppe.*.core.
  • Tâches planifiées suspectes dans /etc/crontab ou /var/spool/cron/crontabs/.

Anomalies réseau et télémétrie

  • Requêtes HTTP POST sur les points d’accès SAML avec des chaînes d’en-têtes atypiques.
  • Activité de balayage réseau interne ou requêtes Active Directory massives issues directement des adresses IP NSIP ou SNIP de NetScaler.

web_cve_2026_19490_netscaler_auth_bypass.yml
title: Tentative de contournement SAML Citrix NetScaler CVE-2026-19490
id: 7c4e5192-38b1-4f27-a912-8e6f502d9914
status: experimental
description: Détecte les requêtes HTTP suspectes visant à contourner l'authentification NetScaler Gateway via des chemins alternatifs SAML.
references:
- https://support.citrix.com/article/CTX691461
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
author: Hermes Codex Threat Intelligence
date: 2026-09-09
tags:
- attack.initial_access
- attack.t1190
- cve.2026-19490
logsource:
product: netscaler
service: httpaccess
detection:
selection:
cs-method: 'POST'
cs-uri-stem|contains:
- '/saml/'
- '/cgi/samlauth'
cs-uri-query|contains:
- 'bypass'
- 'action=skip_verify'
condition: selection
falsepositives:
- Sondes de supervision légitimes interrogeant l'IdP.
level: critical

  1. Identifier les instances vulnérables : Exécutez l’audit de configuration sur chaque appliance :

    Fenêtre de terminal
    show ns runningConfig | grep -iE "(samlAction|add vpn vserver|add authentication vserver)"

    Si des actions SAML sont associées à des serveurs virtuels actifs, l’appliance doit être mise à jour d’extrême urgence.

  2. Déployer les versions officielles corrigées : Téléchargez et installez la version officielle recommandée par Citrix :

    • Branche 14.1 : migrer vers 14.1-73.32 ou ultérieure ;
    • Branche 13.1 : migrer vers 13.1-63.21 ou ultérieure ;
    • Éditions FIPS : migrer vers 14.1-73.32 FIPS ou 13.1-37.277 NDcPP.
  3. Terminer les sessions actives et invalider les jetons : Immédiatement après le redémarrage, purgez l’ensemble des sessions AAA pour révoquer tout jeton potentiellement compromis :

    Fenêtre de terminal
    kill aaa user -all
    kill icaconnection -all
  4. Révoquer et renouveler les certificats et clés de signature : Renouvelez les clés de signature SAML et réinitialisez les mots de passe des comptes critiques si des indicateurs de compromission ont été détectés lors de l’analyse préalable.