Previdianのセキュリティ研究者Ryan Dewhurstによると、攻撃者はCVE-2026-19490の重大なCitrix NetScaler脆弱性を「crazy」環境で標的に開始した。この脆弱性は、NetScalerデバイスがAAA仮想サーバーまたはGateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)として設定されている場合、ファームウェアのバージョンとSAML Actionの設定に依存して、 unauthorized な脅威アクターがリモート認証をバイパスできるようにする。

サイバーセキュリティセンター(NCC-BE)もこの脆弱性が狙われていると警告し、組織がネットワーク上の脆弱なNetScalerデバイスを優先的にパッチ当てるよう求めている。Shadowserverのデータによると、オンラインのNetScaler ADCが22,000台以上、Gatewayデバイスが1,700台以上 exposure されているが、どのデバイスがパッチ済みまたはハニーポット化されているかは不明。

CISAはこの脆弱性をアクティブに利用されているリストに追加しており、連邦機関に3日以内にパッチ当てるよう命じている。ランサムウェアギャングによっても利用されていると検出されており、防御技術が機能した際の急激な低下を示している。