NetScaler کی login bypass خامی حملوں میں، صرف مخصوص ترتیبات خطرے میں ہیں

9 ستمبر 2026 کو CISA نے NetScaler کی authentication bypass خامی CVE-2026-19490 کو Known Exploited Vulnerabilities فہرست میں شامل کر دیا۔ اس سے دو روز پہلے سنگاپور کی Cyber Security Agency کے انتباہ میں public proof-of-concept کی دستیابی اور عملی exploitation attempts دیکھے جانے کی اطلاع دی گئی تھی۔
یہ خطرہ ہر NetScaler تنصیب پر یکساں لاگو نہیں ہوتا: متاثرہ customer-managed appliance پر vulnerable build کے ساتھ Gateway یا AAA configuration ہونا ضروری ہے، جبکہ بعض نسبتاً نئی builds میں SAML action بھی شرط ہے۔ 9 ستمبر کو اپ ڈیٹ ہونے والے Canadian Cyber Centre کے الرٹ کے مطابق 14.1 کے لیے 14.1-73.32 اور 13.1 کے لیے 13.1-63.21 یا بعد کی builds نصب کی جانی چاہییں۔
پہلا مرحلہ: configuration سے exposure طے کریں

صرف یہ دیکھنا کافی نہیں کہ appliance پر NetScaler 13.1 یا 14.1 چل رہا ہے۔ NetScaler کی سرکاری سکیورٹی بلیٹن CVE-2026-19490 کو alternate path کے ذریعے authentication bypass قرار دیتی ہے، اس کا CVSS v4.0 base score 9.3 بتاتی ہے اور خطرے کو Gateway یا AAA virtual server کی مخصوص شرائط سے جوڑتی ہے۔
Saved یا running configuration میں درج ذیل strings تلاش کرکے ابتدائی دائرہ متعین کیا جا سکتا ہے:
- add authentication samlAction.* — SAML action کی موجودگی؛
- add authentication vserver .* — AAA authentication virtual server؛
- add vpn vserver .* — Gateway یا VPN virtual server۔
نتیجہ build کے لحاظ سے پڑھنا ضروری ہے۔ 14.1-43.56 یا بعد کی vulnerable builds میں SAML action کے ساتھ Gateway یا AAA vserver درکار ہے، جبکہ 14.1-43.55 یا اس سے پہلے Gateway یا AAA configuration ہی precondition پوری کرتی ہے۔ 13.1-61.28 یا بعد کی vulnerable builds کے لیے SAML action متعلقہ شرط ہے؛ 13.1-61.27 یا اس سے پہلے Gateway یا AAA configuration کافی ہے۔
14.1 FIPS کی 14.1-66.68 یا بعد کی vulnerable builds کے لیے بلیٹن SAML action کے ساتھ Gateway یا AAA vserver کی شرط درج کرتی ہے۔ 13.1 FIPS میں Gateway یا AAA configuration متعلقہ precondition ہے۔ اس فرق کی وجہ سے صرف SAML string نہ ملنے پر کسی پرانی deployment کو محفوظ قرار دینا درست نہیں ہوگا۔
دوسرا مرحلہ: مکمل build کو fixed حد سے ملائیں

Configuration شرط پوری ہو تو صرف major version کے بجائے مکمل release اور build number درج کریں۔ سرکاری fixed-version table یہ حدود دیتی ہے:
- NetScaler ADC اور NetScaler Gateway 14.1: 14.1-73.32 یا بعد کی build؛
- NetScaler ADC اور NetScaler Gateway 13.1: 13.1-63.21 یا بعد کی build؛
- NetScaler ADC 14.1 FIPS: 14.1-73.32 FIPS یا بعد کی build؛
- NetScaler ADC 13.1 FIPS اور NDcPP: 13.1-37.277 یا بعد کی build۔
یہاں “before” کی حد فیصلہ کن ہے: 14.1-73.31 تک کی متعلقہ builds affected range میں ہیں، مگر 14.1-73.32 fixed حد ہے۔ اسی طرح 13.1-63.20 تک متعلقہ vulnerable range ہے اور 13.1-63.21 اصلاح شدہ حد۔ High-availability جوڑے یا متعدد instances میں ہر node کا build الگ جانچنا چاہیے تاکہ ایک updated اور دوسرا vulnerable node نظر سے نہ رہ جائے۔
Secure Private Access Hybrid deployments میں استعمال ہونے والی NetScaler instances بھی vendor bulletin کے دائرے میں آتی ہیں۔ یہ ہدایت customer-managed NetScaler ADC اور Gateway کے لیے ہے؛ Citrix-managed cloud services اور Citrix-managed Adaptive Authentication کی ضروری software updates Cloud Software Group خود انجام دیتا ہے۔
تیسرا مرحلہ: اپ گریڈ کے بعد version اور logs کی تصدیق کریں

متاثرہ appliance کے لیے شائع شدہ تدارک متعلقہ fixed build یا اس سے نئی supported build تک اپ گریڈ ہے۔ Vendor bulletin میں CVE-2026-19490 کے لیے کوئی الگ workaround یا mitigating factor درج نہیں، اس لیے عملی ترتیب یہ ہے:
- ہر instance کی configuration میں Gateway، AAA اور جہاں متعلق ہو SAML strings درج کریں؛
- مکمل build number کو اسی version family اور FIPS یا NDcPP شاخ کی fixed حد سے ملائیں؛
- Fixed یا بعد کی supported build نصب کرکے چلنے والی version دوبارہ verify کریں اور authentication و network logs کا جائزہ لیں۔
Patch نصب ہونا اس بات کا ثبوت نہیں کہ پہلے compromise نہیں ہوا۔ غیر مانوس کامیاب logins، غیر مجاز administrative activity یا غیر معمولی network requests ملیں تو انہیں incident-response investigation میں شامل کیا جانا چاہیے۔ سرکاری کینیڈین رہنمائی بھی patching کے بعد updated version کی تصدیق، logs کا جائزہ اور مشتبہ compromise کی صورت میں Citrix کی incident-response guidance پر عمل تجویز کرتی ہے۔
معلوم استحصال کا مطلب اور باقی غیر یقینی صورت
KEV میں شمولیت patching کی ترجیح بدلتی ہے کیونکہ معاملہ صرف بلند CVSS score یا نظری امکان تک محدود نہیں رہا۔ پھر بھی یہ حیثیت تمام NetScaler appliances کے compromise کا ثبوت نہیں: خطرہ تب بنتا ہے جب متعلقہ configuration precondition اور vulnerable build ایک ہی customer-managed instance پر موجود ہوں۔
عوامی alerts پاکستان میں متاثرہ اداروں یا کامیاب حملوں کی کوئی تعداد نہیں دیتے۔ معلوم صورتِ حال یہ ہے کہ CVE-2026-19490 حملوں میں استعمال ہو رہی ہے، configuration کی شرائط شائع ہو چکی ہیں اور fixed builds دستیاب ہیں؛ کسی انفرادی appliance پر سابقہ unauthorized access کا جواب صرف اس کے اپنے configuration record، version، authentication logs اور network activity سے ملے گا۔
یہ بھی پڑھیں:
ہمارا نیوز لیٹر سبسکرائب کریں
ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔