Ciberseguridad

Falla crítica en Citrix NetScaler bajo ataque activo

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Falla crítica en Citrix NetScaler bajo ataque activo
0 0
XWhatsAppTelegramLinkedIn

Investigadores de seguridad afirman que piratas informáticos han comenzado a explotar activamente una falla crítica de omisión de autenticación en los dispositivos Citrix NetScaler ADC y NetScaler Gateway, apenas semanas después de que Citrix publicara un parche para el error.

La falla, catalogada como CVE-2026-19490, tiene una puntuación CVSS de 9,3 sobre 10. Permite que un atacante no autenticado eluda los controles de inicio de sesión en dispositivos NetScaler configurados como puerta de enlace VPN, proxy ICA, CVPN, proxy RDP o servidor virtual AAA. Citrix la clasifica como una omisión de autenticación mediante una ruta alternativa: los atacantes acceden a una vía de autenticación separada que evita las comprobaciones que aplica la ruta de inicio de sesión normal.

Citrix reveló el fallo y publicó las correcciones el 19 de agosto de 2026, instando a los clientes a actualizar a NetScaler ADC y Gateway 14.1-73.32, 13.1-63.21 o versiones posteriores. Durante semanas no se reportó ninguna explotación. Eso cambió a principios de septiembre, después de que el código de explotación de prueba de concepto para la falla se hiciera público.

La firma de seguridad Previdian afirma que su red de sensores NetScaler detectó por primera vez intentos de explotación el 3 de septiembre. El investigador Ryan Dewhurst informó que los sensores recibieron solicitudes que coincidían con el exploit público desde múltiples direcciones IP de origen: el propio informe de Previdian cita tres IP, geolocalizadas en Australia, Estados Unidos y Alemania, mientras que otro relato del mismo esfuerzo de monitoreo cita seis IP repartidas entre Australia, Alemania, Japón y EE. UU. Previdian dice que aún no ha confirmado ningún compromiso exitoso de un sistema real, solo intentos de escaneo y explotación.

La superficie de ataque expuesta es amplia. El servicio de escaneo de internet Shadowserver contabiliza aproximadamente 22.000 dispositivos NetScaler ADC y casi 1.700 instancias de NetScaler Gateway todavía accesibles desde internet, aunque advierte que esa cifra puede incluir honeypots y dispositivos que ya podrían estar parcheados o configurados de forma segura.

Por qué importa: las puertas de enlace NetScaler se ubican en el borde de las redes corporativas, y a menudo proporcionan acceso VPN a sistemas internos, lo que las convierte en un objetivo predilecto para bandas de ransomware y grupos de hackers vinculados a estados una vez que un exploit funcional se difunde. Los productos de Citrix tienen un historial de ser explotados días después de la publicación de un parche. Los equipos de seguridad que operan NetScaler ADC o Gateway deben confirmar que están en una versión parcheada —14.1-73.32, 13.1-63.21 o posterior— y revisar los registros en busca del tráfico de autenticación anómalo descrito por los investigadores, en lugar de esperar a una ola de brechas confirmadas para actuar.

Report / request removal

Relacionado

Comments

No comments yet. Be the first.