Citrix ha publicado actualizaciones para abordar dos vulnerabilidades de seguridad que afectan a las implementaciones de NetScaler ADC y NetScaler Gateway, incluyendo una vulnerabilidad crítica de omisión de autenticación. Según la empresa de computación en la nube y virtualización, los problemas afectan a las instancias administradas por el cliente, incluidas ciertas compilaciones FIPS y NDcPP, así como a las implementaciones híbridas de SecurAccess ZTNA que utilizan instancias NetScaler administradas por el cliente. Las vulnerabilidades no afectan a los servicios en la nube administrados por Citrix ni a Adaptive Authentication administrado por Citrix, ya que las actualizaciones necesarias ya se han aplicado.
Las versiones afectadas de NetScaler incluyen NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.32, NetScaler ADC y NetScaler Gateway 13.1 anteriores a 13.1-63.21, NetScaler ADC FIPS anteriores a 14.1-73.32 FIPS, y NetScaler ADC FIPS y NDcPP anteriores a 13.1-37.277.
Vulnerabilidades identificadas
La primera vulnerabilidad, CVE-2026-19489 (puntuación CVSS: 8.8), es una vulnerabilidad de desbordamiento de memoria que podría provocar comportamientos impredecibles o denegación de servicio (DoS). Sin embargo, solo se aplica cuando la puerta de enlace de capa de aplicación de protocolo de inicio de sesión (SIP ALG) está habilitada en una configuración de grupo de traducción de direcciones de red a gran escala (LSN).
La más grave, CVE-2026-19490 (puntuación CVSS: 9.3), es una vulnerabilidad de omisión de autenticación que afecta a los dispositivos configurados como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o como servidor virtual AAA. Las condiciones previas varían según la versión: en versiones 14.1-43.56 o posteriores, solo se aplica si el dispositivo está configurado con una acción SAML y como Gateway o AAA vserver; en versiones 14.1-43.55 o anteriores, se aplica cuando está configurado como Gateway o AAA vserver. Para las versiones 13.1, las condiciones son similares, con requisitos específicos para la configuración SAML en ciertas versiones.
Los clientes deben revisar sus configuraciones para determinar si se aplican las precondiciones documentadas. La priorización debe basarse en la exposición, la función de implementación y si la configuración afectada está habilitada.
Para CVE-2026-19489, los clientes pueden verificar si su dispositivo cumple la precondición inspeccionando su configuración de NetScaler en busca de la cadena 'add lsn group.*sipalg.*'. Para CVE-2026-19490, pueden verificar la configuración buscando las cadenas 'add authentication samlAction.*' (configuración de acción SAML) o 'add authentication vserver .*' o 'add vpn vserver .*' (para AAA o VPN vserver).
Además, Citrix indica que esta vulnerabilidad se puede mitigar mediante el uso de firmas si se utiliza NetScaler Console (Service o local) y si la versión de firmware de NetScaler es superior a 14.1-60.52 y 13.1-63.16 o superior. Estas versiones tienen una función llamada Listas de Denegación Globales que consume las firmas y las aplica automáticamente a los dispositivos NetScaler administrados a través de NetScaler Console. Esta función está habilitada de forma predeterminada.
Actualizaciones disponibles
- NetScaler ADC y NetScaler Gateway 14.1-73.32 o posterior
- NetScaler ADC y NetScaler Gateway 13.1-63.21 o posterior
- NetScaler ADC FIPS 14.1-73.32 FIPS o posterior
- NetScaler ADC FIPS y NDcPP 13.1-37.277 o posterior
Citrix ha dado crédito a Samarth Vashisht del equipo de pruebas de penetración de JPMorgan Chase por descubrir y reportar las fallas. Aunque no hay evidencia de que estas vulnerabilidades hayan sido explotadas, las vulnerabilidades recientemente divulgadas de Citrix han sido un objetivo lucrativo para los atacantes. El mes pasado, una vulnerabilidad de validación de entrada insuficiente en NetScaler ADC y NetScaler Gateway (CVE-2026-8451, puntuación CVSS: 8.8) experimentó intentos de explotación activos menos de 24 horas después de su divulgación pública.



















Deja una respuesta