Falla crítica en Citrix NetScaler bajo ataque activo

Investigadores de seguridad afirman que piratas informáticos han comenzado a explotar activamente una falla crítica de omisión de autenticación en los dispositivos Citrix NetScaler ADC y NetScaler Gateway, apenas semanas después de que Citrix publicara un parche para el error.
La falla, catalogada como CVE-2026-19490, tiene una puntuación CVSS de 9,3 sobre 10. Permite que un atacante no autenticado eluda los controles de inicio de sesión en dispositivos NetScaler configurados como puerta de enlace VPN, proxy ICA, CVPN, proxy RDP o servidor virtual AAA. Citrix la clasifica como una omisión de autenticación mediante una ruta alternativa: los atacantes acceden a una vía de autenticación separada que evita las comprobaciones que aplica la ruta de inicio de sesión normal.
Citrix reveló el fallo y publicó las correcciones el 19 de agosto de 2026, instando a los clientes a actualizar a NetScaler ADC y Gateway 14.1-73.32, 13.1-63.21 o versiones posteriores. Durante semanas no se reportó ninguna explotación. Eso cambió a principios de septiembre, después de que el código de explotación de prueba de concepto para la falla se hiciera público.
La firma de seguridad Previdian afirma que su red de sensores NetScaler detectó por primera vez intentos de explotación el 3 de septiembre. El investigador Ryan Dewhurst informó que los sensores recibieron solicitudes que coincidían con el exploit público desde múltiples direcciones IP de origen: el propio informe de Previdian cita tres IP, geolocalizadas en Australia, Estados Unidos y Alemania, mientras que otro relato del mismo esfuerzo de monitoreo cita seis IP repartidas entre Australia, Alemania, Japón y EE. UU. Previdian dice que aún no ha confirmado ningún compromiso exitoso de un sistema real, solo intentos de escaneo y explotación.
La superficie de ataque expuesta es amplia. El servicio de escaneo de internet Shadowserver contabiliza aproximadamente 22.000 dispositivos NetScaler ADC y casi 1.700 instancias de NetScaler Gateway todavía accesibles desde internet, aunque advierte que esa cifra puede incluir honeypots y dispositivos que ya podrían estar parcheados o configurados de forma segura.
Por qué importa: las puertas de enlace NetScaler se ubican en el borde de las redes corporativas, y a menudo proporcionan acceso VPN a sistemas internos, lo que las convierte en un objetivo predilecto para bandas de ransomware y grupos de hackers vinculados a estados una vez que un exploit funcional se difunde. Los productos de Citrix tienen un historial de ser explotados días después de la publicación de un parche. Los equipos de seguridad que operan NetScaler ADC o Gateway deben confirmar que están en una versión parcheada —14.1-73.32, 13.1-63.21 o posterior— y revisar los registros en busca del tráfico de autenticación anómalo descrito por los investigadores, en lugar de esperar a una ola de brechas confirmadas para actuar.
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.