CVE-2026-19490 es una vulnerabilidad de bypass de autenticación (CWE-288) en Citrix NetScaler ADC y NetScaler Gateway, clasificada como crítica (CVSS v4.0 9.3) e incluida en el catálogo CISA KEV el 9 de septiembre de 2026 por explotación activa.
El fallo permite que un actor remoto no autenticado eluda la autenticación mediante una ruta o canal alternativo. Es explotable cuando el appliance está configurado como Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy) o como vserver AAA; en compilaciones recientes, la condición requiere además una acción SAML configurada. Los administradores pueden verificar la exposición buscando en la configuración las cadenas add authentication samlAction, add authentication vserver o add vpn vserver.
Al ser dispositivos perimetrales de acceso remoto, un compromiso ofrece un punto de entrada directo a la red interna, con alto riesgo de robo de sesiones, movimiento lateral y despliegue de ransomware. No existen workarounds: la mitigación es actualizar.