Los atacantes han comenzado a dirigir sus esfuerzos contra una vulnerabilidad de severidad crítica en Citrix NetScaler, según ha informado la compañía de inteligencia de vulnerabilidades Previdian. Esta falla, registrada como CVE-2026-19490, permite a actores de amenazas sin privilegios evadir el proceso de autenticación de forma remota, siempre que el dispositivo NetScaler esté configurado como servidor virtual AAA o como pasarela (SSL VPN, ICA Proxy, CVPN, RDP Proxy), dependiendo de la versión de firmware y de si la acción SAML está configurada.
Citrix instó a los clientes a revisar el boletín de seguridad oficial de NetScaler ADC y NetScaler Gateway, evaluar si sus implementaciones están afectadas y actualizar los dispositivos a las versiones recomendadas tan pronto como sea posible. La compañía emitió esta recomendación a mediados de agosto, cuando abordó la vulnerabilidad, pero aún no ha confirmado en su aviso del 19 de agosto que la falla esté siendo explotada activamente.
No obstante, el fundador de Previdian y también investigador de seguridad, Ryan Dewhurst, declaró a BleepingComputer el jueves que los atacantes ya han comenzado a explotar CVE-2026-19490 en ataques reales, después de que se publicara un exploit de prueba de concepto 'creíble' en línea.
El 3 de septiembre, uno de nuestros sensores NetScaler recibió peticiones que coincidían con la prueba de concepto desde tres direcciones IP distintas, geolocalizadas en Australia, Estados Unidos y Alemania. Nuestra evaluación actual es que esto supone evidencia de intentos de explotación, pero no confirma la compromisión exitosa de sistemas reales.
El Centro de Ciberseguridad de Bélgica, el Centro Nacional de Coordinación de Ciberseguridad para Bélgica (NCC-BE), también advirtió el viernes sobre intentos de explotación dirigidos contra la vulnerabilidad CVE-2026-19490, y pidió encarecidamente a los administradores que prioricen el parcheo de todos los dispositivos Citrix NetScaler vulnerables presentes en las redes de sus organizaciones.
Aunque el observador de amenazas de Internet Shadowserver rastrea más de 22,000 dispositivos NetScaler ADC y casi 1,700 instancias de Gateway expuestas en línea, no hay información sobre cuántos de ellos son honeypots, presentan configuraciones vulnerables o ya han sido parcheados contra los ataques de CVE-2026-19490.
Este incidente se produce después de que Citrix instara en marzo a los administradores a parchear otras dos vulnerabilidades de NetScaler (CVE-2026-3055 y CVE-2026-4368), pocos días antes de que agentes de amenazas comenzaran a explotarlas en ataques. La Agencia de Seguridad de Ciberseguridad e Infraestructura (CISA) agregó la falla CVE-2026-3055 a su catálogo de vulnerabilidades explotadas activamente una semana después, y ordenó a las agencias federales parchear los dispositivos Citrix vulnerables en un plazo de tres días.
Desde noviembre de 2021, la agencia de ciberseguridad estadounidense ha señalado 23 vulnerabilidades de Citrix como explotadas en ataques reales, de las cuales seis también han sido aprovechadas por bandas de ransomware.
En un análisis complementario se destaca que la prevención general puede ocultar lo que sucede después del acceso inicial. Cuando los atacantes utilizan credenciales válidas, la prevención disminuye drásticamente. El Blue Report 2026 mide las defensas técnica por técnica a lo largo de 338 millones de simulaciones llevadas a cabo en entornos de producción de clientes.

















Deja una respuesta