Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability

cve CVE-2026-19490 3 sources, 3 claims · Watch

CISA Known Exploited Vulnerabilities writes:
Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication. Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and C… the claim
Severity
CRITICAL NVD
CVSS
9.8 NVD
EPSS
0.23158 EPSS
Exploited
yes CISA Known Exploited Vulnerabilities
Known ransomware campaign use
Unknown CISA Known Exploited Vulnerabilities
Due date
2026-09-12 CISA Known Exploited Vulnerabilities
Vendor
Citrix CISA Known Exploited Vulnerabilities
NetScaler NVD
Product
NetScaler CISA Known Exploited Vulnerabilities
ADC NVD
CWE
CWE-288 CISA Known Exploited Vulnerabilities
CWE-288 NVD

How far exploitation has got

  1. No public code known
  2. Proof of concept
  3. Proof of concept, verified
  4. A Metasploit module
  5. Exploited in the wild · CISA Known Exploited Vulnerabilities 2026-09-09
  6. Used in ransomware campaigns

Timeline

2026-08-19first spoke of it: Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel VulnerabilityNVD
2026-09-09first spoke of it: Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel VulnerabilityCISA Known Exploited Vulnerabilities
2026-09-12Due dateCISA Known Exploited Vulnerabilities
2026-10-05first spoke of it: CVE-2026-19490EPSS

What it is to other things

affectscitrix/netscaler_application_delivery_controller
NVD
affectscitrix/netscaler_gateway
NVD
made_bycitrix
NVD

In words only, so not counted until a person confirms one:

made_bynetscaler
NVD says “NetScaler”
affectscitrix/netscaler
CISA Known Exploited Vulnerabilities says “Citrix · NetScaler”
affectsnetscaler/adc
NVD says “NetScaler · ADC”
Every value, with what each source said and its receipt
PropertySourceSaidMeans here
Automatable
automatable
NVDyes
An attacker can reliably run all of the kill chain's first four steps without a person.
receipt
Source
NVD
Its words
yes
Read by
field:cve.metrics.ssvcV203[].ssvcData.options[].automatable
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCyes
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
CVSS
cvss
NVD9.8
receipt
Source
NVD
Its words
9.8
Read by
field:cve.metrics.cvssMetricV31[type=Primary].cvssData.baseScore || field:cve.metrics.cvssMetricV31[].cvssData.baseScore
Said since
2026-09-29 09:45 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Cvss4
cvss4
NVD9.3
receipt
Source
NVD
Its words
9.3
Read by
field:cve.metrics.cvssMetricV40[type=Primary].cvssData.baseScore || field:cve.metrics.cvssMetricV40[].cvssData.baseScore
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTC9.3
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Cvss4 vector
cvss4_vector
NVDCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
receipt
Source
NVD
Its words
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Read by
field:cve.metrics.cvssMetricV40[type=Primary].cvssData.vectorString || field:cve.metrics.cvssMetricV40[].cvssData.vectorString
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
CVSS vector
cvss_vector
NVDCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
receipt
Source
NVD
Its words
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Read by
field:cve.metrics.cvssMetricV31[type=Primary].cvssData.vectorString || field:cve.metrics.cvssMetricV31[].cvssData.vectorString
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
CWE
cwe
CISA Known Exploited VulnerabilitiesCWE-288
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
CWE-288
Read by
field:cwes
Said since
2026-10-06 12:19 UTC
Last answered
2026-10-06 17:36 UTC
2026-10-06 12:19 UTCCWE-288
2026-09-28 11:44 UTC—
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
CWE
cwe
NVDCWE-288
receipt
Source
NVD
Its words
CWE-288
Read by
field:cve.weaknesses[].description[].value
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCCWE-288
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
CWES
cwes
CISA Known Exploited VulnerabilitiesCWE-288
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
CWE-288
Read by
field:cwes
Said since
2026-09-28 11:44 UTC
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
Due date
due_date
CISA Known Exploited Vulnerabilities2026-09-12
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
2026-09-12
Read by
field:dueDate
Said since
2026-09-28 11:44 UTC
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
EPSS
epss
EPSS0.23158
receipt
Source
EPSS
Its words
0.231580000
Read by
field:epss
Said since
2026-10-06 12:18 UTC
Last answered
2026-10-06 12:19 UTC
Original
open at the source
What the source handed over
{
  "cve": "CVE-2026-19490",
  "date": "2026-10-05",
  "epss": "0.231580000",
  "percentile": "0.977090000"
}
—
EPSS percentile
epss_percentile
EPSS0.97709
receipt
Source
EPSS
Its words
0.977090000
Read by
field:percentile
Said since
2026-10-06 12:18 UTC
Last answered
2026-10-06 12:19 UTC
Original
open at the source
What the source handed over
{
  "cve": "CVE-2026-19490",
  "date": "2026-10-05",
  "epss": "0.231580000",
  "percentile": "0.977090000"
}
—
Exploitation
exploitation
NVDactive
Reliable evidence that it is exploited in the wild.
receipt
Source
NVD
Its words
active
Read by
field:cve.metrics.ssvcV203[].ssvcData.options[].exploitation
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCactive
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Exploited
exploited
CISA Known Exploited Vulnerabilitiesyes
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
yes
Read by
const:yes
Said since
2026-09-28 11:44 UTC
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
Forensic triage
forensic_triage
CISA Known Exploited Vulnerabilitiestrue
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
Yes
Read by
field:forensicTriage
Said since
2026-09-28 11:44 UTC
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
Known ransomware campaign use
known_ransomware_campaign_use
CISA Known Exploited VulnerabilitiesUnknown
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
Unknown
Read by
field:knownRansomwareCampaignUse
Said since
2026-09-28 11:44 UTC
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
Product
product
different words
CISA Known Exploited VulnerabilitiesNetScaler
receipt
Source
CISA Known Exploited Vulnerabilities
Its words
NetScaler
Read by
field:product
Said since
2026-09-28 11:44 UTC
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
Product
product
different words
NVDADC
receipt
Source
NVD
Its words
ADC
Read by
field:cve.affected[].affectedData[].product
Said since
2026-09-29 17:49 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-09-29 17:49 UTCADC
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Severity
severity
NVDCRITICAL
From the CVSS base score at 9.0 and above.
receipt
Source
NVD
Its words
CRITICAL
Read by
field:cve.metrics.cvssMetricV31[type=Primary].cvssData.baseSeverity || field:cve.metrics.cvssMetricV31[].cvssData.baseSeverity
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCCRITICAL
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
critical
Status
status
NVDAnalyzed
receipt
Source
NVD
Its words
Analyzed
Read by
field:cve.vulnStatus
Said since
2026-09-29 09:45 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Technical impact
technical_impact
NVDtotal
The attacker gains full control of the component, or all of its information.
receipt
Source
NVD
Its words
total
Read by
field:cve.metrics.ssvcV203[].ssvcData.options[].technicalImpact
Said since
2026-10-06 12:29 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-10-06 12:29 UTCtotal
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Vendor
vendor
different words
CISA Known Exploited VulnerabilitiesCitrix
receipt
Source
CISA Known Exploited Vulnerabilities
Last answered
2026-10-06 17:36 UTC
What the source handed over
{
  "cveID": "CVE-2026-19490",
  "cwes": "CWE-288",
  "dateAdded": "2026-09-09",
  "dueDate": "2026-09-12",
  "forensicTriage": "Yes",
  "knownRansomwareCampaignUse": "Unknown",
  "notes": "https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-19490",
  "product": "NetScaler",
  "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
  "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.",
  "vendorProject": "Citrix",
  "vulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability"
}
—
Vendor
vendor
different words
NVDNetScaler
receipt
Source
NVD
Its words
NetScaler
Read by
field:cve.affected[].affectedData[].vendor
Said since
2026-09-29 17:49 UTC
Last answered
2026-10-06 12:41 UTC
Original
open at the source
2026-09-29 17:49 UTCNetScaler
2026-09-29 09:45 UTC—
What the source handed over
{
  "cve": {
    "affected": [
      {
        "affectedData": [
          {
            "defaultStatus": "unaffected",
            "product": "ADC",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          },
          {
            "defaultStatus": "unaffected",
            "product": "Gateway",
            "vendor": "NetScaler",
            "versions": [
              {
                "lessThanOrEqual": "73.32",
                "status": "affected",
                "version": "14.1",
                "versionType": "patch"
              },
              {
                "lessThanOrEqual": "63.21",
                "status": "affected",
                "version": "13.1",
                "versionType": "patch"
              }
            ]
          }
        ],
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5"
      }
    ],
    "cisaActionDue": "2026-09-12",
    "cisaExploitAdd": "2026-09-09",
    "cisaRequiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
    "cisaVulnerabilityName": "Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability",
    "configurations": [
      {
        "nodes": [
          {
            "cpeMatch": [
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "2F90F173-E24C-4189-87FF-2157DBBECE4A",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*",
                "matchCriteriaId": "2CD7AEA1-F0D9-47E9-A4BF-6E72E2083934",
                "versionEndExcluding": "13.1-37.277",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "07826E3F-A0BA-42DB-97DD-677E2F1E99B8",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*",
                "matchCriteriaId": "12664220-1266-43A3-A5B9-011E06C56A3E",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*",
                "matchCriteriaId": "98857F06-6895-4454-A52D-E200D2109B19",
                "versionEndIncluding": "14.1-73.32",
                "versionStartIncluding": "14.1-66.68",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "0ACEC99D-8145-45D4-BFCC-ADC11999D2CF",
                "versionEndExcluding": "13.1-63.21",
                "versionStartIncluding": "13.1",
                "vulnerable": true
              },
              {
                "criteria": "cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*",
                "matchCriteriaId": "45606A9C-06AF-4A4B-80B4-CB1A29230C85",
                "versionEndExcluding": "14.1-73.32",
                "versionStartIncluding": "14.1",
                "vulnerable": true
              }
            ],
            "negate": false,
            "operator": "OR"
          }
        ]
      }
    ],
    "cveTags": [],
    "descriptions": [
      {
        "lang": "en",
        "value": "Vulnerability in NetScaler ADC and NetScaler Gateway.\n\nThis issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21."
      }
    ],
    "id": "CVE-2026-19490",
    "lastModified": "2026-09-10T12:48:10.453",
    "metrics": {
      "cvssMetricV31": [
        {
          "cvssData": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 9.8,
            "baseSeverity": "CRITICAL",
            "confidentialityImpact": "HIGH",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
            "version": "3.1"
          },
          "exploitabilityScore": 3.9,
          "impactScore": 5.9,
          "source": "nvd@nist.gov",
          "type": "Primary"
        }
      ],
      "cvssMetricV40": [
        {
          "cvssData": {
            "Automatable": "NOT_DEFINED",
            "Recovery": "NOT_DEFINED",
            "Safety": "NOT_DEFINED",
            "attackComplexity": "LOW",
            "attackRequirements": "NONE",
            "attackVector": "NETWORK",
            "availabilityRequirement": "NOT_DEFINED",
            "baseScore": 9.3,
            "baseSeverity": "CRITICAL",
            "confidentialityRequirement": "NOT_DEFINED",
            "exploitMaturity": "NOT_DEFINED",
            "integrityRequirement": "NOT_DEFINED",
            "modifiedAttackComplexity": "NOT_DEFINED",
            "modifiedAttackRequirements": "NOT_DEFINED",
            "modifiedAttackVector": "NOT_DEFINED",
            "modifiedPrivilegesRequired": "NOT_DEFINED",
            "modifiedSubAvailabilityImpact": "NOT_DEFINED",
            "modifiedSubConfidentialityImpact": "NOT_DEFINED",
            "modifiedSubIntegrityImpact": "NOT_DEFINED",
            "modifiedUserInteraction": "NOT_DEFINED",
            "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
            "modifiedVulnConfidentialityImpact": "NOT_DEFINED",
            "modifiedVulnIntegrityImpact": "NOT_DEFINED",
            "privilegesRequired": "NONE",
            "providerUrgency": "NOT_DEFINED",
            "subAvailabilityImpact": "LOW",
            "subConfidentialityImpact": "LOW",
            "subIntegrityImpact": "LOW",
            "userInteraction": "NONE",
            "valueDensity": "NOT_DEFINED",
            "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
            "version": "4.0",
            "vulnAvailabilityImpact": "HIGH",
            "vulnConfidentialityImpact": "HIGH",
            "vulnIntegrityImpact": "HIGH",
            "vulnerabilityResponseEffort": "NOT_DEFINED"
          },
          "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
          "type": "Secondary"
        }
      ],
      "ssvcV203": [
        {
          "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
          "ssvcData": {
            "id": "CVE-2026-19490",
            "options": [
              {
                "exploitation": "active"
              },
              {
                "automatable": "yes"
              },
              {
                "technicalImpact": "total"
              }
            ],
            "role": "CISA Coordinator",
            "timestamp": "2026-08-19T00:00:00+00:00",
            "version": "2.0.3"
          }
        }
      ]
    },
    "published": "2026-08-19T13:17:45.000",
    "references": [
      {
        "source": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
        "tags": [
          "Vendor Advisory"
        ],
        "url": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696939"
      },
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "tags": [
          "US Government Resource"
        ],
        "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-19490"
      }
    ],
    "sourceIdentifier": "50a63c94-1ea7-4568-8c11-eb79e7c5a2b5",
    "vulnStatus": "Analyzed",
    "weaknesses": [
      {
        "description": [
          {
            "lang": "en",
            "value": "CWE-288"
          }
        ],
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "type": "Secondary"
      }
    ]
  }
}
—
Every claim, by kind

vulnerability

Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability
zetlyn/cve-kev · 2026-09-09
cwe CWE-288 cwes CWE-288 due_date 2026-09-12 exploited yes forensic_triage true known_ransomware_campaign_use Unknown product NetScaler vendor Citrix
Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability
zetlyn/cve-nvd · 2026-08-19
automatable yes cvss 9.8 cvss4 9.3 cvss4_vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X cvss_vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H cwe CWE-288 exploitation active product ADC severity CRITICAL status Analyzed technical_impact total vendor NetScaler source
CVE-2026-19490
zetlyn/cve-epss · 2026-10-05
epss 0.23158 epss_percentile 0.97709 source