Nuevas vulnerabilidades de día cero en dispositivos Citrix NetScaler
Nuevas vulnerabilidades de día cero en dispositivos Citrix NetScaler

Nuevas vulnerabilidades de día cero en dispositivos Citrix NetScaler

Según la firma de seguridad watchTowr, dos nuevas vulnerabilidades sin parchear han sido explotadas activamente en entornos reales. Estas afectan a los dispositivos Citrix NetScaler ADC y NetScaler Gateway, permitiendo la ejecución remota de código (RCE). La alerta fue publicada el 26 de septiembre.

Contexto de las vulnerabilidades

Los dispositivos NetScaler ADC y NetScaler Gateway se ubican en el perímetro de las redes empresariales, donde gestionan la conexión remota, el acceso a través de VPN, el equilibrio de carga y la autenticación de usuarios. Estas nuevas vulnerabilidades no están relacionadas con la CVE-2026-19490, que fue corregida por Citrix el 19 de agosto.

Estado actual del parche

Citrix no ha confirmado los fallos ni publicado una solución. watchTowr describió las nuevas vulnerabilidades como sin parchear, mientras que la solución para CVE-2026-19490 ya existía desde el 19 de agosto. La empresa no ha aclarado si las versiones de agosto o posteriores se ven afectadas.

Reacciones y medidas de los administradores

Algunos administradores han decidido desconectar los dispositivos en lugar de esperar al parche. En Reddit, informes indicaron que algunos proveedores de TI recomendaron apagar los dispositivos NetScaler inmediatamente, sin ofrecer más detalles.

Detalles sobre la explotación

watchTowr publicó inicialmente en X el 26 de septiembre informando sobre rumores de vulnerabilidades RCE en NetScaler. En una publicación posterior, detalló que se habían descubierto dos nuevas vulnerabilidades sin parchear, explotadas antes de la disponibilidad de una solución. Se anticipaba que Citrix emitiría comunicaciones y parches a principios de la semana del 28 de septiembre.

Limitaciones en la información

Citrix no ha publicado pruebas, ni mencionado víctimas ni revelado qué investigaciones forenses detectaron la explotación. En agosto, demostró que un desbordamiento de memoria dinámica (heap overflow) en NetScaler —corregido previamente— podía utilizarse para RCE.

Recomendaciones y acciones

Los administradores deben decidir si mantener los dispositivos en línea, aislarlos o apagarlos. La instalación del parche no permitirá al operador saber si un atacante había logrado acceder previamente al sistema.

Antecedentes de vulnerabilidades

En 2025, tras la explotación de una vulnerabilidad de NetScaler contra organizaciones neerlandesas, el Centro Nacional de Ciberseguridad de los Países Bajos advirtió que la simple actualización no eliminaba el riesgo. Recomendó ejecutar scripts de verificación.

Directrices actuales de Citrix

Citrix recomienda aislar el dispositivo de la red, revisar registros y realizar un volcado de memoria (core dump) del motor de procesamiento de paquetes. Los scripts de verificación neerlandeses son otra opción, aunque con limitaciones.

Confirmación de versiones afectadas

La versión NetScaler 13.1 alcanzó la fase de fin de mantenimiento el 15 de septiembre y no se ha aclarado si recibirá el parche.