Umgehend die von Citrix bereitgestellten Patches für CVE-2026-19490 auf allen betroffenen NetScaler-Produkten einspielen.
▸▾Herleitung der Bewertung(7)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-19490+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, exploited in the wild+12
- Hinweis auf verfuegbaren Angriffscode: poc, proof-of-concept+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-19490, CVSS-Vektor AV:N/PR:N)+10
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
- EPSS 5.6 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- 3 unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-3055, CVE-2026-4368
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Critical Citrix NetScaler auth bypass now leveraged in attacks
Angreifer nutzen aktiv eine kritische Authentifizierungs-Schwachstelle (CVE-2026-19490) in Citrix NetScaler aus. Unternehmen, die NetScaler-Produkte verwenden, sind betroffen und müssen umgehend Patches einspielen. Es wird dringend empfohlen, die Systeme zu aktualisieren, um Angriffe zu verhindern.
SecBoard-Einordnung
Die Schwachstelle ermöglicht einen Authentifizierungs-Bypass, was zu unautorisiertem Zugriff auf betroffene Systeme führen kann. Dies stellt ein erhebliches Risiko für die Netzwerksicherheit dar.
Realistisch schlimmster Fall: Unautorisierter Zugriff auf Citrix NetScaler-Appliances, was potenziell die Kompromittierung des Netzwerkperimeters und den Zugriff auf interne Ressourcen ermöglichen könnte.
Im erfassten Bestand
- ▸CVE-2026-19490 kommt damit in 8 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 5.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-09
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Unternehmen, die Citrix NetScaler-Produkte verwenden.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (4)
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie alle Citrix NetScaler-Appliances auf die installierte Softwareversion und stellen Sie sicher, dass die Patches für CVE-2026-19490 angewendet wurden.
- ▸Überprüfen Sie die Protokolle Ihrer NetScaler-Appliances auf Anzeichen von unautorisierten Zugriffsversuchen oder ungewöhnlichem Verhalten, insbesondere vor dem Patching.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass ein aktuelles Inventar aller extern zugänglichen Netzwerkgeräte, einschließlich Citrix NetScaler, vorhanden ist.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische Details zu den Angreifern oder deren Motivation sind im Artikel nicht genannt.
- ▸Die genauen Auswirkungen eines erfolgreichen Exploits über den unautorisierten Zugriff hinaus sind im Artikel nicht spezifiziert.
- ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Citrix extern erreichbar?
- Haben wir VPN extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
MITRE ATT&CK(7)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer nutzen aktiv eine kritische Authentifizierungs-Schwachstelle (CVE-2026-19490) in Citrix NetScaler aus.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
2
Bewaffnung
3
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
1
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- BleepingComputerKontextCritical Citrix NetScaler auth bypass now leveraged in attacks
- CISA Current ActivityPrimärbelegCISA Adds Four Known Exploited Vulnerabilities to Catalog
- SecurityWeekKontextFortinet Code Execution Flaw Exploited in PivotC2 RAT Attacks
Der Vorgang wird seit 6 Tagen berichtet.
Quellen & Belege· 3 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap