T The Triage ManualTechnical Guides for IT Emergencies
P1 · Network Infrastructure

CVE-2026-19490: Critical Authentication Bypass in Citrix NetScaler ADC and NetScaler Gateway — SAML and VPN vServer Configurations

CVE-2026-19490 is a critical (CVSS v4.0 9.3) authentication bypass vulnerability in Citrix NetScaler ADC and NetScaler Gateway appliances configured with SAML authentication actions or auth/VPN vservers. Unauthenticated attackers can exploit this remotely without user interaction. Emergency patching to fixed versions (14.1-73.32, 13.1-63.21, or corresponding FIPS/NDcPP builds) is required immediately as Citrix perimeter products historically see rapid in-the-wild exploitation following disclosure.

Indicators

Likely causes

Diagnostic steps

  1. Identify NetScaler firmware version via CLI: show version (or GUI: System > System Information)
    Determine whether the appliance is running an affected version requiring emergency patching
  2. Search ns.conf for SAML action configuration: grep 'add authentication samlAction' /nsconfig/ns.conf
    Confirms presence of SAML action configuration — one of the vulnerable configuration prerequisites identified by Citrix
  3. Search ns.conf for auth vserver configuration: grep 'add authentication vserver' /nsconfig/ns.conf
    Confirms presence of an auth vserver — a vulnerable configuration indicator per Citrix advisory
  4. Search ns.conf for VPN vserver configuration: grep 'add vpn vserver' /nsconfig/ns.conf
    Confirms presence of a VPN vserver — a vulnerable configuration indicator per Citrix advisory
  5. Run Rapid7 InsightVM/Nexpose/Exposure Command vulnerability scan with August 20, 2026 content release against all NetScaler assets
    Provides authoritative exposure inventory across the environment for CVE-2026-19490 and confirms vulnerability status

Resolution path

Prevention

Tools

References

CVE-2026-19490CitrixNetScaler ADCNetScaler Gatewayauthentication bypassCVSS 9.3perimeter securitySAMLVPNemergency patchzero-dayRapid7critical vulnerability