Previdian güvenlik araştırmacısı Ryan Dewhurst'a göre, saldırganlar CVE-2026-19490 kritikseverite Citrix NetScaler açığını crazy ortamda hedef almaya başlamış. Bu açık, NetScaler cihazı AAA sanal sunucu veya Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) olarak yapılandırıldığında, firmware sürümüne ve SAML Action yapılandırmasına bağlı olarak yetkisiz tehdit aktörlerinin uzaktan kimlik doğrulamasını atlamasını sağlıyor.

SİBER GÜVENLİK Merkezi (NCC-BE) de bu açığın sömürülmeye çalışıldığını uyararak, organizasyonların ağındaki savungüran NetScaler cihazlarını yamaya öncelik vermek istedi. Shadowserver verisine göre online olarak 22.000'den fazla NetScaler ADC ve 1.700 Gateway cihazı maruz kalmış olsa da, hangilerinin yamalanmış veya honeypot olduğu belirsiz.

CISA bu açığı aktif olarak sömürülen listedede yer alıyor ve federal ajanslara üç gün içinde yamayı emrediyor. Bu açığın ransomware gangleri tarafından da kullanılabildiği tespit edilmesi, önleme tekniklerinin başarıya erişince sert bir düşüş gösterdiğini gösteriyor.