Dos fallos de ejecución remota de código sin parchear en Citrix NetScaler bajo explotación activa

Dos nuevas vulnerabilidades de día cero sin parchear en los dispositivos Citrix NetScaler ADC y NetScaler Gateway permiten la ejecución remota de código y están siendo explotadas activamente en el mundo real, según informó la firma de seguridad watchTowr el 26 de septiembre.

Citrix no ha confirmado los fallos ni ha publicado una solución. Algunos administradores han decidido desconectar sus equipos en lugar de esperar a que haya un parche disponible.

NetScaler ADC y NetScaler Gateway se sitúan en el borde de las redes empresariales, donde gestionan VPN y acceso remoto, balanceo de carga y autenticación de usuarios.

Los nuevos fallos no son la omisión de autenticación CVE-2026-19490, que Citrix corrigió el 19 de agosto y que la CISA añadió a su catálogo de vulnerabilidades explotadas conocidas el 9 de septiembre.

watchTowr describió los nuevos fallos como no parcheados, y existe una solución para la omisión desde el 19 de agosto. Citrix no ha dicho si los dispositivos con las compilaciones de agosto, 14.1-73.32 y 13.1-63.21, o cualquier compilación más reciente, se ven afectados por los nuevos fallos.

La primera publicación de watchTowr en X el 26 de septiembre decía que estaba reaccionando a rumores sobre varias vulnerabilidades RCE de NetScaler sin parchear en el mundo real. "Aunque los detalles son escasos, la información es creíble", escribió.

Una publicación posterior a las 22:19 UTC ofreció el relato más completo: dos vulnerabilidades, ambas de ejecución remota de código, ambas sin parchear, explotadas antes de que existiera una solución, descubiertas durante investigaciones forenses, y se esperaban comunicaciones y parches de Citrix a principios de la semana del 28 de septiembre. Remitía más preguntas a Citrix.

La firma no ha publicado pruebas, no ha nombrado a ninguna víctima y no ha dicho de quién eran las investigaciones forenses que descubrieron la explotación. En agosto demostró que un desbordamiento de montículo en NetScaler que Citrix había parcheado en junio podía usarse para ejecución remota de código.

Ese mismo día aparecieron en Reddit informes sobre recomendaciones de apagado. Un administrador que publicó en r/Citrix escribió que el equipo de seguridad de su proveedor de TI había llamado para aconsejar apagar sus NetScaler de inmediato, sin dar detalles. Otros en el hilo dijeron que sus organizaciones habían hecho lo mismo.

No se ha establecido el origen de la advertencia de los proveedores. Sin un boletín, no hay solución oficial del fabricante y no se han publicado indicadores de compromiso para los nuevos fallos. Hasta que se lance un parche, la decisión para cualquiera que tenga un NetScaler es si mantenerlo en línea, aislarlo o apagarlo, y si tratarlo como ya comprometido.

Debido a que la explotación, según la describe watchTowr, ocurrió antes de que existiera un parche, instalar la solución no dirá a un operador si un atacante entró primero.

En 2025, después de que un fallo de NetScaler fuera explotado como día cero contra organizaciones neerlandesas, el Centro Nacional de Ciberseguridad de los Países Bajos dijo que actualizar por sí solo no eliminaba el riesgo, porque un atacante podía conservar el acceso obtenido antes del parche, y pidió a los administradores que ejecutaran sus scripts de comprobación.

La guía existente de Citrix para un posible compromiso de NetScaler indica lo siguiente:

  • Preservar primero las pruebas: una instantánea de una instancia VPX, los registros almacenados en servidores syslog remotos y en NetScaler Console, un paquete de soporte técnico y un volcado de memoria del motor de paquetes.
  • Aislar el dispositivo de la red.
  • Cambiar todas las contraseñas de cuentas de servicio y secretos almacenados en él, restablecer las contraseñas de los usuarios que iniciaron sesión a través de él y revocar sus certificados y claves privadas.
  • Mantener la interfaz de gestión fuera de internet. "Los servicios de gestión de NetScaler nunca deben exponerse a internet público", dice la guía.

Los scripts de comprobación de 2025 de la agencia neerlandesa, que cubren un dispositivo en vivo, volcados de memoria e imágenes completas de NetScaler, son otra opción, con limitaciones.

El README del script para dispositivos en vivo dice que busca archivos que indiquen compromiso, no es específico de una vulnerabilidad y no garantiza su eficacia. El código se actualizó por última vez en septiembre de 2025.

También está abierto qué versiones de NetScaler recibirían un parche. NetScaler 13.1 alcanzó el fin de mantenimiento el 15 de septiembre según el calendario de versiones de Citrix, y Citrix no ha dicho si lo recibirá.

Citrix no había publicado nada sobre los nuevos fallos hasta la mañana del domingo. The Hacker News ha solicitado comentarios a Cloud Software Group, la empresa propietaria de Citrix y NetScaler, y a watchTowr.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *