Citrix vient de publier un nouveau bulletin de sécurité concernant ses appliances NetScaler ADC et NetScaler Gateway. Deux vulnérabilités sont concernées, dont CVE-2026-19490, une faille critique de contournement de l’authentification notée 9,3 sur 10 sur l’échelle CVSS. L’éditeur recommande d’appliquer les correctifs sans délai.

Cette vulnérabilité peut permettre à un attaquant distant non authentifié de contourner les mécanismes de connexion sur certaines configurations de NetScaler Gateway. Une seconde faille, CVE-2026-19489, notée 8,8, peut entraîner un déni de service dans des configurations spécifiques. Citrix a publié de nouvelles versions corrigées de NetScaler ADC et Gateway et précise que ses services cloud administrés ont déjà été mis à jour.

Aucune exploitation de ces deux vulnérabilités n’a pour l’heure été observée. Mais l’historique récent des failles NetScaler incite les entreprises à ne pas tarder. Citrix avait déjà dû corriger en urgence, au printemps, une vulnérabilité critique rappelant directement Citrix Bleed, qui avait rapidement commencé à être exploitée.

Le scénario est désormais récurrent pour l’éditeur. En 2023, Citrix Bleed (CVE-2023-4966) avait notamment servi de porte d’entrée à LockBit pour compromettre Boeing et avait été impliquée dans le vol de données concernant près de 36 millions de clients de Comcast. Depuis, plusieurs nouvelles failles critiques affectant NetScaler ont entretenu la pression sur les administrateurs.

Un historique qui explique pourquoi chaque nouvelle faille critique affectant les passerelles NetScaler exposées à Internet est désormais suivie avec une attention particulière.