Citrix NetScaler, tentativi di sfruttamento per la falla critica CVE-2026-19490
Vulnerabilidades

Imagen ilustrativa generada con IA

Citrix NetScaler: intentos de explotación de la vulnerabilidad crítica CVE-2026-19490

Intentos de explotación de CVE-2026-19490, fallo de autenticación en Citrix NetScaler ADC y Gateway. Consulta versiones vulnerables y actualiza.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Los atacantes están dirigiendo sus acciones contra CVE-2026-19490, una vulnerabilidad de autenticación en Citrix NetScaler ADC y NetScaler Gateway. Las primeras evidencias técnicas describen solicitudes construidas a partir de un proof of concept público, pero todavía no demuestran que se hayan producido compromisos exitosos.

El 3 de septiembre de 2026, un sensor de NetScaler operado por la empresa de threat intelligence Previdian registró tráfico compatible con el PoC procedente de tres direcciones IP distintas, geolocalizadas en Australia, Estados Unidos y Alemania. El Centre for Cybersecurity Belgium también informó de intentos de explotación y pidió a los administradores que aceleraran las actualizaciones.

La distinción es importante: se ha observado actividad maliciosa, pero no se sabe si los atacantes lograron superar la autenticación en sistemas reales.

Un bypass de autenticación en servicios expuestos

CVE-2026-19490 permite que un actor remoto no autenticado, o que carezca de privilegios, intente eludir los controles de acceso. La exposición efectiva depende tanto de la versión instalada como de la configuración del appliance.

Los sistemas NetScaler afectados son aquellos configurados como:

  • AAA virtual server;
  • SSL VPN Gateway;
  • ICA Proxy;
  • CVPN;
  • RDP Proxy.

El impacto también puede variar cuando existe una configuración de SAML Action. Sin embargo, todavía no hay suficientes detalles técnicos para describir toda la cadena de explotación ni para determinar qué variantes de configuración son más fáciles de atacar.

NVD clasifica el fallo como CWE-288 — Authentication Bypass Using an Alternate Path or Channel. En la práctica, el software puede permitir una ruta o un canal alternativo capaz de evitar el proceso normal de autenticación.

En un appliance perimetral, las posibles consecuencias son relevantes. NetScaler puede controlar sesiones VPN, accesos remotos y tráfico dirigido a aplicaciones internas; un bypass exitoso podría proporcionar un punto de entrada privilegiado a la red corporativa.

No se han confirmado, sin embargo:

  • ejecución de código;
  • instalación de malware;
  • persistencia en los dispositivos;
  • exfiltración de datos;
  • ataques de ransomware;
  • número de sistemas comprometidos.

Tampoco se ha atribuido la actividad a un grupo criminal concreto.

Versiones vulnerables de NetScaler ADC y Gateway

Citrix publicó el aviso de seguridad relativo a CVE-2026-19490 el 19 de agosto de 2026. En ese momento, el aviso no indicaba que existiera explotación activa. La situación cambió tras la publicación en Internet de un proof of concept que Previdian considera creíble.

Según los datos del fabricante recogidos por NVD, las siguientes versiones son vulnerables:

Producto Ramas afectadas
NetScaler ADC 14.1 hasta la 73.32 incluida; 13.1 hasta la 63.21 incluida
NetScaler Gateway 14.1 hasta la 73.32 incluida; 13.1 hasta la 63.21 incluida

La presencia de una versión afectada no basta por sí sola para demostrar la exposición. También es necesario comprobar que el appliance desempeñe alguna de las funciones vulnerables, como AAA virtual server, SSL VPN o uno de los servicios proxy indicados.

La entrada de NVD se publicó el 19 de agosto de 2026 y se modificó el 1 de septiembre de 2026. NVD todavía no ha asignado una puntuación CVSS propia: el valor base figura como N/A y no hay un vector asociado a la evaluación de NVD. No obstante, en los avisos sobre la actividad maliciosa la vulnerabilidad se describe como crítica.

Según la información disponible, CVE-2026-19490 no figura en el catálogo CISA Known Exploited Vulnerabilities. La ausencia de una entrada en KEV no invalida las observaciones de Previdian ni de la autoridad belga: esas detecciones documentan intentos, no necesariamente explotaciones completadas con éxito.

Qué muestran los sensores y qué sigue sin saberse

Según Ryan Dewhurst, fundador e investigador de Previdian, las solicitudes observadas el 3 de septiembre reproducían el comportamiento del proof of concept público. Las fuentes eran tres y estaban distribuidas en otros tantos países.

No se han hecho públicas las direcciones IP completas. Por tanto, los administradores no pueden convertir la información geográfica por sí sola en indicadores fiables que bloquear o buscar en los registros. Además, la geolocalización no identifica necesariamente la ubicación de los atacantes: las solicitudes podrían proceder de servidores alquilados, proxies o sistemas previamente comprometidos.

El Centre for Cybersecurity Belgium proporcionó una confirmación independiente de la actividad dirigida contra estos sistemas, sin añadir detalles sobre las víctimas, la infraestructura o la identidad de los operadores.

Shadowserver monitoriza más de 22.000 appliances NetScaler ADC y casi 1.700 instancias de NetScaler Gateway expuestas en Internet. Estas cifras miden la superficie observable, no el número total de dispositivos vulnerables. Se desconoce cuántos sistemas son honeypots, cuántos ya han recibido la corrección o cuántos exponen las configuraciones necesarias para la explotación.

Por tanto, no es posible estimar el número de víctimas potenciales basándose únicamente en los recuentos de Internet.

Actualizaciones y comprobaciones que deben aplicarse de inmediato

Los administradores deberían inventariar todos los appliances NetScaler, no solo aquellos accesibles directamente desde Internet. No obstante, debe darse prioridad a los Gateway públicos y a los sistemas configurados para VPN, acceso remoto o autenticación centralizada.

Las acciones recomendadas son:

  1. comprobar la versión, la build y la función operativa de cada appliance;
  2. identificar los sistemas que utilizan ramas vulnerables de ADC y Gateway;
  3. consultar el boletín de Citrix asociado a CVE-2026-19490;
  4. instalar las builds corregidas indicadas por el fabricante;
  5. revisar los registros de solicitudes dirigidas a AAA, VPN y servicios proxy;
  6. buscar autenticaciones anómalas, sesiones inusuales y accesos desde fuentes externas inesperadas;
  7. revisar con especial atención las configuraciones que utilizan SAML Action.

Los números exactos de las builds corregidas para CVE-2026-19490 no se han hecho públicos en la información disponible. Por ello, no es prudente elegir una versión de destino por analogía con otras vulnerabilidades: debe seguirse el aviso de Citrix correspondiente a este fallo.

Dado que no están disponibles las IP observadas por Previdian ni otros indicadores específicos, la revisión no puede limitarse a una lista de bloqueo. Es necesario realizar un análisis del comportamiento de los registros, centrado en solicitudes compatibles con el PoC, autenticaciones exitosas inesperadas y nuevas sesiones procedentes de redes nunca observadas anteriormente.

El precedente de CVE-2026-3055 y otras vulnerabilidades de Citrix explotadas

CVE-2026-19490 se suma a otras vulnerabilidades de NetScaler explotadas activamente. Entre ellas figura CVE-2026-3055, un problema distinto que afecta a ADC y Gateway configurados como SAML Identity Provider.

En este caso, una validación insuficiente de la entrada provoca una lectura fuera de los límites de la memoria, clasificada como CWE-125 — Out-of-bounds Read. La puntuación CVSS v3.1 disponible es 9.8, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-3055 figura en el catálogo CISA KEV desde el 30 de marzo de 2026. Para las agencias federales estadounidenses, el plazo de remediación finalizaba el 2 de abril de 2026. CISA exigía aplicar las mitigaciones del fabricante, seguir la guía correspondiente de la BOD 22-01 para los servicios en la nube o dejar de utilizar el producto si no existían mitigaciones.

Las versiones asociadas a CVE-2026-3055 incluyen varias ramas 13.1 y 14.1, incluidas las variantes FIPS y NDcPP. Sin embargo, la documentación de NVD presenta valores discrepantes para la rama 14.1: algunas configuraciones indican versiones anteriores a la 14.1-60.58, mientras que la sección de productos afectados recoge versiones anteriores a la 14.1-66.59. También en este caso es necesario seguir el boletín de NetScaler y verificar la variante exacta instalada.

En los últimos 90 días también se incorporó al KEV CVE-2026-8452, asociada a Citrix e incluida el 26 de agosto de 2026. En términos más generales, desde noviembre de 2021 CISA ha clasificado como explotadas in the wild 23 vulnerabilidades de Citrix; seis de ellas también fueron utilizadas por grupos de ransomware.

Este precedente no demuestra que exista participación de grupos de ransomware en la actividad contra CVE-2026-19490. Sí demuestra, sin embargo, que los appliances de Citrix expuestos son objetivos recurrentes y que el intervalo entre la divulgación técnica y los intentos reales puede ser muy corto. En los sistemas que aún sean vulnerables, la actualización no debería esperar a que se confirme un compromiso.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCVE-2026-19490Citrix NetScalerNetScaler ADCNetScaler Gatewaybypass autenticaciónvulnerabilidad crítica
Volver al inicio