Citrix NetScaler en alerta: dos zero-days explotados activamente y sin parche

Dos vulnerabilidades de día cero sin parchear en Citrix NetScaler están siendo explotadas en ataques, según han advertido de forma privada agencias de ciberseguridad, investigadores y proveedores de TI a las organizaciones afectadas. Se esperan parches para principios de la próxima semana.

La alerta surgió cuando administradores de Citrix comenzaron a reportar en Reddit que proveedores de TI y equipos de seguridad les contactaban para recomendarles apagar sus dispositivos NetScaler.

Recibimos una llamada del equipo de seguridad de nuestro proveedor de TI, no pudieron dar detalles pero nos aconsejaron apagar nuestros NetScaler inmediatamente.

Otros administradores indicaron que fuerzas del orden, CERT y agencias nacionales de ciberseguridad también se habían puesto en contacto con organizaciones para informarles del problema.

La firma de ciberseguridad watchTowr advirtió públicamente más tarde que estaba "reaccionando rápidamente a los rumores" de que múltiples vulnerabilidades de ejecución remota de código (RCE) en Citrix NetScaler sin parchear estaban siendo explotadas en la naturaleza, tras verificar la información con "fuentes autorizadas".

Actualmente estamos reaccionando rápidamente a los rumores de que múltiples vulnerabilidades RCE de Citrix NetScaler sin parchear están circulando en la naturaleza. Aunque los detalles son escasos, la información es creíble.

watchTowr aclaró que esta advertencia no está relacionada con CVE-2026-19490 y CVE-2026-19489, dos fallos de NetScaler revelados por Citrix en agosto. CVE-2026-19490 es una vulnerabilidad crítica de omisión de autenticación que afecta a dispositivos NetScaler configurados como servidor virtual AAA o Gateway bajo ciertas configuraciones. Como informó BleepingComputer a principios de este mes, los investigadores comenzaron a observar intentos de explotación de CVE-2026-19490 después de que se publicara un exploit de prueba de concepto. CISA añadió posteriormente CVE-2026-19490 a su catálogo de Vulnerabilidades Explotadas Conocidas el 9 de septiembre.

watchTowr compartió más información después, señalando que el incidente actual involucra dos vulnerabilidades de ejecución remota de código que siguen sin parchear y ya han sido explotadas en la naturaleza.

Se esperan comunicaciones y parches de Citrix a principios de la próxima semana. Dos vulnerabilidades, ambas RCE. Sin parchear, 0days. Explotadas en la naturaleza, descubiertas durante análisis forenses.

BleepingComputer contactó a Citrix sobre los zero-days reportados pero no recibió respuesta.

La advertencia del NCSC proporciona detalles adicionales

El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) compartió más tarde detalles adicionales en un aviso de prenotificación enviado a organizaciones en los Países Bajos. Varias personas compartieron copias de la notificación en línea, que indica que la agencia recibió información de un CERT socio europeo sobre dos vulnerabilidades críticas de cero día en Citrix NetScaler.

Según la notificación, cada vulnerabilidad puede conducir de forma independiente a la ejecución remota de código, y una de ellas permite a los atacantes colocar shellcode directamente en la memoria. Los detalles técnicos sobre la segunda vulnerabilidad aún se estaban investigando.

El aviso señala que no se habían asignado identificadores CVE y que Citrix no había publicado un aviso, pero estaba trabajando en parches que se esperaban para principios de la próxima semana. También afirma que no había indicadores de compromiso disponibles en ese momento y que el NCSC estaba en contacto con Citrix para obtener información técnica adicional y posibles IoC.

Según la notificación, Citrix descubrió las vulnerabilidades durante una investigación de respuesta a incidentes en entornos de clientes. Esas investigaciones identificaron explotación activa, tras lo cual Citrix presentó una notificación bajo la Ley de Resiliencia Cibernética de la Unión Europea. La notificación del NCSC dice que se ha identificado explotación en múltiples clientes de Citrix en todo el mundo, aunque la agencia no sabía si las vulnerabilidades estaban siendo explotadas a gran escala.

También advirtió que los intentos de explotación podrían aumentar después de que Citrix publique parches y detalles técnicos adicionales sobre las vulnerabilidades. Debido a que actualizar los dispositivos NetScaler puede causar tiempo de inactividad, el NCSC dijo que la prenotificación tenía como objetivo dar a las organizaciones tiempo para prepararse e implementar salvaguardas donde sea posible, y para instalar parches rápidamente una vez que Citrix los publique.

BleepingComputer contactó al NCSC holandés para confirmar si el aviso que circula en línea era legítimo. La agencia se negó a confirmar la notificación, pero su respuesta refleja informes de administradores de Citrix que dijeron que las agencias de ciberseguridad habían compartido privadamente información sobre las vulnerabilidades.

Como parte de nuestro papel como CSIRT nacional y CSIRT sectorial para organizaciones designadas, el NCSC-NL monitorea desarrollos relevantes y ciberamenazas que afectan a los Países Bajos 24/7. Proporcionamos información y asesoramiento a las organizaciones para que puedan tomar las medidas adecuadas. Como no forma parte de nuestro grupo de interés, no podemos revelar más información en este momento.

Citrix no ha revelado oficialmente las dos vulnerabilidades, y no existen identificadores CVE disponibles públicamente, información de versiones afectadas, indicadores de compromiso ni orientación oficial de mitigación para los zero-days reportados.

Hasta que Citrix publique parches u orientación oficial, los administradores deberían desconectar los dispositivos NetScaler expuestos a Internet cuando sea posible, o restringir el acceso a redes y direcciones IP de confianza para reducir su riesgo. Como mínimo, no exponga las interfaces de administración de NetScaler a Internet y restrinja el acceso a direcciones IP de confianza.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian para un summit digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • CISA ordena a las agencias federales parchear fallo RCE de Citrix NetScaler antes del sábado
  • F5 parchea fallo zero-day en BIG-IP APM explotado en ataques RCE
  • N-able parchea fallo de máxima severidad en N-central en medio de ataques en curso
  • Crítico bypass de autenticación en Citrix NetScaler ahora aprovechado en ataques
  • SonicWall advierte sobre fallos zero-day en SMA1000 explotados activamente
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *