Citrix insta a los administradores a parchear nuevas vulnerabilidades en NetScaler lo antes posible

Citrix advierte sobre dos vulnerabilidades críticas en NetScaler

Citrix ha instado a los administradores a proteger sus sistemas de inmediato frente a dos vulnerabilidades que afectan a las soluciones de acceso remoto seguro NetScaler Gateway y a los appliances de red NetScaler ADC.

Vulnerabilidad crítica de omisión de autenticación

La más grave, registrada como CVE-2026-19490, permite a atacantes remotos sin privilegios eludir la autenticación cuando el appliance está configurado como servidor virtual AAA o como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy), dependiendo de la versión del firmware de NetScaler y de si la acción SAML está configurada.

Los administradores pueden comprobar si su appliance es vulnerable a ataques que aprovechan CVE-2026-19490 inspeccionando su configuración de NetScaler en busca de la cadena de configuración de acción SAML (add authentication samlAction .*) y de cadenas de vservers Auth o VPN (add authentication vserver .* y add vpn vserver .*).

Vulnerabilidad de denegación de servicio

La segunda, una vulnerabilidad de desbordamiento de memoria de severidad alta, registrada como CVE-2026-19489, puede ser aprovechada por actores de amenazas remotos no autenticados en ataques de denegación de servicio (DoS) cuando SIP ALG (Session Initiation Protocol Application Layer Gateway) está habilitado en una configuración de grupo NAT a gran escala.

Los equipos de seguridad pueden determinar si los appliances NetScaler en su red cumplen las condiciones previas para la explotación de CVE-2026-19489 inspeccionando su configuración en busca de la cadena 'add lsn group.*sipalg.*'.

Versiones recomendadas

Citrix ha recomendado a los clientes actualizar los appliances vulnerables a las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-73.32 o posterior.
  • NetScaler ADC y NetScaler Gateway 13.1-63.21 o posterior.
  • NetScaler ADC FIPS 14.1-73.32 FIPS o posterior.
  • NetScaler ADC FIPS y NDcPP 13.1-37.277 o posterior, según corresponda.

Recomendamos encarecidamente a los clientes que revisen el boletín de seguridad oficial de NetScaler ADC y NetScaler Gateway, evalúen si sus implementaciones están afectadas y actualicen los appliances impactados a las versiones recomendadas lo antes posible.

El boletín se aplica a versiones compatibles de NetScaler ADC y NetScaler Gateway gestionadas por el cliente, incluyendo ciertas versiones FIPS y NDcPP. Las implementaciones de SecurAccess ZTNA Hybrid (anteriormente Secure Private Access Hybrid) que utilizan instancias NetScaler gestionadas por el cliente también se ven afectadas y deben actualizarse a las versiones recomendadas.

Aunque estas vulnerabilidades aún no han sido marcadas como explotadas en ataques, Citrix instó a los administradores a parchear otras dos vulnerabilidades de NetScaler (CVE-2026-3055 y CVE-2026-4368) el 23 de marzo, pocos días antes de que los atacantes comenzaran a abusar de ellas en ataques reales.

CISA añadió la vulnerabilidad CVE-2026-3055 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 30 de marzo y ordenó a las agencias federales asegurar los appliances Citrix vulnerables en un plazo de tres días.

En los últimos cinco años, la agencia de ciberseguridad de EE.UU. ha señalado 22 vulnerabilidades de Citrix como explotadas en ataques, seis de ellas también utilizadas en ataques de ransomware.

La ShadowServer Foundation ahora rastrea más de 22,000 instancias de NetScaler ADC y casi 1,800 instancias de NetScaler Gateway expuestas en línea. Sin embargo, no proporciona información sobre el número de honeypots o cuántas podrían ser vulnerables a ataques dirigidos a CVE-2026-19489 y CVE-2026-19490.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *