Eine NetScaler-Schwachstelle könnte es entfernten Angreifern ermöglichen, die Authentifizierung an exponierten Enterprise-Gateways ohne gültige Zugangsdaten zu umgehen.
Eine erfolgreiche Ausnutzung könnte unbefugten Zugriff auf interne Unternehmensressourcen ermöglichen.
Eine zweite NetScaler-Schwachstelle könnte unabhängig davon auf betroffenen Appliances zu Denial-of-Service-Zuständen führen.
Wichtigste Erkenntnisse
- CVE-2026-19490 ist eine kritische NetScaler-Schwachstelle zur Umgehung der Authentifizierung mit einem CVSS-Score von 9,3, die entfernten Angreifern den Zugriff auf geschützte Ressourcen ohne gültige Zugangsdaten ermöglichen könnte.
- CVE-2026-19489 ist eine schwerwiegende Schwachstelle durch Speicherüberlauf, die Denial-of-Service-Zustände auslösen und Netzwerkdienste beeinträchtigen könnte.
- NetScaler ADC und Gateway 14.1 sowie 13.1 sind betroffen; die Voraussetzungen für eine Ausnutzung unterscheiden sich je nach Software-Build und Konfiguration.
- Bei kundenverwalteten NetScaler-Bereitstellungen besteht Handlungsbedarf, während Cloud Software Group ihre cloudverwalteten Dienste und Angebote für Adaptive Authentication bereits gepatcht hat.
So funktionieren die NetScaler-Schwachstellen
Cloud Software Group hat zwei Schwachstellen offengelegt, die NetScaler ADC und NetScaler Gateway betreffen.
CVE-2026-19490 ist eine kritische Schwachstelle zur Umgehung der Authentifizierung, während CVE-2026-19489 eine schwerwiegende Schwachstelle durch Speicherüberlauf ist, die zu Denial-of-Service-(DoS-)Zuständen führen kann.
Beide Schwachstellen betreffen netzwerkseitig erreichbare Infrastrukturen, doch die Voraussetzungen für ihre Ausnutzung und ihre potenziellen Auswirkungen unterscheiden sich.
Betroffen sind NetScaler ADC und NetScaler Gateway 14.1 vor Build 73.32 sowie 13.1 vor Build 63.21, einschließlich der entsprechenden FIPS- und NDcPP-Varianten.
Auch Secure-Private-Access-Hybrid-Bereitstellungen, die kundenverwaltete NetScaler-Appliances verwenden, sind betroffen.
Cloud Software Group hat ihre cloudverwalteten Dienste und Angebote für Adaptive Authentication bereits gepatcht.
CVE-2026-19490 könnte die NetScaler-Authentifizierung umgehen
Die schwerwiegendere Schwachstelle CVE-2026-19490 hat einen CVSS-Score von 9,3 und beruht auf der Umgehung der Authentifizierung über einen alternativen Pfad.
Diese Schwachstelle könnte es einem entfernten Angreifer ermöglichen, die Authentifizierungskontrollen auf verwundbaren NetScaler-Appliances ohne gültige Zugangsdaten zu umgehen.
CVE-2026-19490 betrifft Appliances, die als Gateway für SSL VPN, ICA Proxy, CVPN oder RDP Proxy konfiguriert sind, sowie virtuelle Server für Authentifizierung, Autorisierung und Auditing (AAA).
Da diese Dienste als Zugangspunkte zwischen entfernten Benutzern und internen Anwendungen fungieren können, könnte die Umgehung der Authentifizierung einem Angreifer unbefugten Zugriff auf Ressourcen verschaffen, die normalerweise hinter einer vertrauenswürdigen Sicherheitsgrenze liegen würden.
Voraussetzungen für die Ausnutzung von CVE-2026-19490
Die für eine Ausnutzung erforderlichen Bedingungen hängen vom NetScaler-Build ab.
Bei NetScaler 14.1-43.56 und höher sowie 13.1-61.28 und höher muss eine SAML-Aktion konfiguriert sein, damit die Schwachstelle ausgenutzt werden kann.
Frühere Builds haben eine größere Angriffsfläche, da bereits das Vorhandensein einer beliebigen Gateway- oder AAA-Konfiguration für virtuelle Server ausreicht, um die Voraussetzungen der Schwachstelle zu erfüllen.
Administratoren sollten sowohl die installierte NetScaler-Version als auch deren Authentifizierungskonfiguration prüfen, anstatt sich bei der Ermittlung der Ausnutzbarkeit einer Appliance allein auf die Versionsinformationen zu verlassen.
CVE-2026-19489 könnte zu Denial-of-Service-Zuständen führen
Die zweite Schwachstelle, CVE-2026-19489, hat einen CVSS-Score von 8,8 und beruht auf unzureichenden Beschränkungen für Speicherpuffer, die zu einem Speicherüberlauf führen können.
Anders als CVE-2026-19490 umgeht diese Schwachstelle nicht die Authentifizierung, sondern kann die Verfügbarkeit und Stabilität verwundbarer Appliances beeinträchtigen.
Für eine Ausnutzung muss das Session Initiation Protocol Application Layer Gateway (SIP ALG) innerhalb einer Konfiguration für eine Large Scale NAT (LSN)-Gruppe aktiviert sein.
Unter diesen Bedingungen könnte die Schwachstelle durch Speicherüberlauf ein unerwartetes Verhalten der Appliance verursachen oder einen DoS-Zustand auslösen.
CVE-2026-19489 könnte Netzwerkdienste beeinträchtigen
Die betrieblichen Auswirkungen könnten über die NetScaler-Appliance selbst hinausgehen.
Unternehmen, die für Verkehrssteuerung, NAT-Übersetzung, Fernverbindungen oder andere Netzwerkdienste auf betroffene Systeme angewiesen sind, könnten Dienstunterbrechungen erleben, wenn eine Appliance nicht verfügbar ist.
So lassen sich die NetScaler-Schwachstellen eindämmen
Da die Schwachstellen sowohl die Authentifizierung als auch die Dienstverfügbarkeit betreffen, sollten Sicherheitsteams die unmittelbaren Schwachstellen beheben und zugleich die Kontrollen für Zugriff, Segmentierung und Überwachung stärken.
- Patches einspielen fürbetroffene NetScaler-ADC- und Gateway-Appliances und Konfigurationen prüfen, um festzustellen, ob Systeme von CVE-2026-19490 oder CVE-2026-19489 betroffen sind.
- Unnötige externe Exponierung reduzieren und Management-Schnittstellen sowie den Fernzugriff auf vertrauenswürdige Netzwerke und autorisierte Benutzer beschränken.
- MFAdurchsetzen und Richtlinien mit standardmäßig verweigertem Zugriff umsetzen, um die Authentifizierung zu stärken und den Zugriff auf die erforderlichen Ressourcen zu beschränken.
- NetScaler-Appliances von sensiblen internen Systemen segmentieren , um laterale Bewegungen zu begrenzen und den Schadensradius einer Kompromittierung des Gateways zu verringern.
- Überwachen und Authentifizierungs-, Appliance-, Firewall- und Netzwerkprotokolle aufbewahren , um ungewöhnliche Zugriffsversuche, Konfigurationsänderungen oder Instabilitäten bei Diensten zu erkennen.
- Incident-Response-Pläne testen und Tools zur Angriffssimulation mit Szenarien rund um eine Kompromittierung von NetScaler verwenden.
Zusammengenommen können diese Maßnahmen die Anfälligkeit für NetScaler-basierte Angriffe verringern und zugleich die Resilienz gegenüber künftigen Bedrohungen für Gateways und Fernzugriffe stärken.
Fazit
Diese Schwachstellen zeigen, welche Risiken entstehen, wenn Fernzugriffsinfrastrukturen als von Natur aus vertrauenswürdige Sicherheitsgrenze behandelt werden.
Sicherheitsteams sollten prüfen, welche Anwendungen, Identitäten, privilegierten Systeme und Netzwerksegmente über NetScaler erreichbar sind, und verifizieren, dass nachgelagerte Kontrollen verhindern können, dass sich ein unbefugter Zugriff tiefer in der Umgebung ausbreitet.
Diese Analyse kann Pfade identifizieren, über die eine Kompromittierung des Gateways laterale Bewegungen oder eine Rechteausweitung ermöglichen könnte, und dabei helfen festzustellen, wo eine stärkere Segmentierung, Zugriffskontrollen und kontinuierliche Authentifizierung erforderlich sind, um einen Angriff einzudämmen.





