Los administradores de Citrix NetScaler se enfrentan a una amenaza de día cero sin confirmar, sin parche ni pistas para detectarla

WatchTowr alerta de dos vulnerabilidades RCE de día cero en Citrix NetScaler ADC y Gateway sin confirmar, sin parche, CVE ni indicadores de compromiso.

Los administradores de Citrix NetScaler se enfrentan a una amenaza de día cero sin confirmar, sin parche ni pistas para detectarla
Vulnerabilidades

Imagen ilustrativa generada con IA

La empresa de seguridad watchTowr afirma que unos atacantes están explotando dos vulnerabilidades de ejecución remota de código hasta ahora desconocidas en los dispositivos Citrix NetScaler ADC y NetScaler Gateway.

La afirmación se dio a conocer el 26 de septiembre, primero en una publicación que aludía a varios fallos de NetScaler sin parche. En una actualización publicada a las 22:19 UTC, watchTowr describió dos vulnerabilidades detectadas durante investigaciones forenses y afirmó que la explotación había comenzado antes de que hubiera soluciones disponibles.

Citrix no ha confirmado los hallazgos ni ha publicado un aviso de seguridad. A 27 de septiembre, los administradores no disponen de identificadores CVE, una lista de versiones afectadas, indicadores de compromiso, mitigaciones oficiales ni parches para los fallos señalados.

Las organizaciones que gestionan sistemas NetScaler expuestos a Internet se enfrentan así a una situación inusual: la amenaza podría ser grave, pero sigue sin estar disponible la información necesaria para determinar el nivel de exposición.

Las afirmaciones sobre la explotación aún no cuentan con pruebas públicas

WatchTowr describió ambas vulnerabilidades como fallos de ejecución remota de código que afectan a NetScaler ADC y NetScaler Gateway. Sin embargo, no ha hecho públicas pruebas técnicas que expliquen qué componentes son vulnerables, cuáles son las vías de ataque, qué condiciones se requieren ni qué ocurre después de la explotación.

No se ha identificado a ninguna víctima. Tampoco se sabe qué investigaciones forenses permitieron descubrir los presuntos ataques ni si participaron uno o varios actores de amenazas.

Citrix no ha reconocido las vulnerabilidades de forma independiente. La empresa no ha publicado ningún aviso que les asigne una gravedad, identifique las versiones vulnerables o describa medidas de protección temporales.

WatchTowr señaló que esperaba recibir comunicaciones y parches de Citrix a principios de la semana del 28 de septiembre. Hasta que se publiquen esos materiales, la existencia y el alcance de los fallos se basan en el informe de watchTowr, no en un aviso del proveedor ni en un análisis técnico público.

Algunos administradores afirmaron que sus proveedores de TI les habían recomendado apagar los dispositivos NetScaler. En un debate en r/Citrix, algunos participantes dijeron que sus organizaciones habían seguido ese consejo, pero no se ha establecido el origen de las advertencias de los proveedores ni las pruebas en las que se basaban.

Por qué los dispositivos NetScaler son objetivos de gran valor

NetScaler ADC y NetScaler Gateway suelen situarse en el límite entre las redes corporativas e Internet. Según cómo se implementen, pueden gestionar conexiones VPN, acceso remoto, autenticación de usuarios y balanceo de carga de aplicaciones.

Esta ubicación permite que un dispositivo expuesto acceda a tráfico y flujos de autenticación sensibles. Un ataque de ejecución remota de código exitoso podría permitir a un intruso ejecutar código en el dispositivo, aunque se desconocen los privilegios y las capacidades que permitirían estos dos fallos.

No hay información pública sobre si se requiere autenticación, qué interfaces de red son vulnerables o si la explotación depende de una configuración concreta. Tampoco se han publicado solicitudes de explotación, nombres de archivos, procesos, destinos de red ni otros elementos que permitan detectar un ataque.

Por tanto, las herramientas habituales de análisis de vulnerabilidades aún no pueden ofrecer una respuesta definitiva. No disponen de un identificador CVE ni de una matriz de versiones confirmada con la que comprobar los dispositivos.

La interfaz de administración no debería exponerse directamente a Internet. Sin embargo, restringir el acceso administrativo no constituye una solución temporal confirmada para estos fallos, ya que aún no se ha identificado el servicio vulnerable.

No se han aclarado las versiones afectadas ni su estado de soporte

Las vulnerabilidades señaladas afectan a Citrix NetScaler ADC y NetScaler Gateway, pero se desconocen las versiones afectadas. Citrix no ha indicado si los dispositivos con las versiones 14.1-73.32, 13.1-63.21 o posteriores están expuestos.

Se ha identificado que esas versiones se publicaron en agosto, pero eso no permite determinar si incluyen los dos fallos de ejecución remota de código recién señalados ni si los corrigen.

NetScaler 13.1 llegó al fin del período de mantenimiento el 15 de septiembre. Citrix no ha aclarado si publicará correcciones para esa rama en caso de confirmarse las vulnerabilidades.

Esta incertidumbre tiene consecuencias operativas. Las organizaciones no pueden dar por seguro un dispositivo solo porque tenga instalada la versión más reciente disponible, ni pueden determinar si un sistema fuera del período de mantenimiento contará con una vía de actualización compatible.

Tampoco hay una solución temporal del proveedor. Apagar los dispositivos puede reducir la exposición, pero también interrumpir el acceso VPN, la autenticación y la distribución de aplicaciones. Por tanto, se trata de una decisión de continuidad del negocio, no de una medida de seguridad documentada.

CVE-2026-19490 es una vulnerabilidad explotada distinta

El registro disponible actualmente en NVD para CVE-2026-19490 no describe ninguno de los dos fallos de ejecución remota de código señalados recientemente. Se refiere a otra vulnerabilidad de omisión de autenticación en NetScaler, corregida por Citrix el 19 de agosto.

CVE-2026-19490 tiene una puntuación CVSS v3.1 de 9,8, con gravedad Crítica y el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Está clasificada como CWE-288, que indica una omisión de autenticación mediante una ruta o un canal alternativos.

Los campos de producto de NVD identifican las siguientes versiones afectadas:

  • Citrix NetScaler Application Delivery Controller en versiones anteriores a 13.1-37.277
  • Citrix NetScaler Gateway en versiones anteriores a 13.1-63.21

Sin embargo, la descripción de NVD indica por separado que están afectadas las versiones de ADC y Gateway comprendidas entre 14.1 y 73.32, y entre 13.1 y 63.21. Estas afirmaciones son contradictorias y la discrepancia sigue sin resolverse.

CISA añadió CVE-2026-19490 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 9 de septiembre y fijó el 12 de septiembre como fecha límite para que las agencias federales estadounidenses aplicaran las medidas correctivas.

La acción requerida indica a las agencias que apliquen las mitigaciones del proveedor y, al mismo tiempo, cumplan la BOD 26-04, «Priorización de las actualizaciones de seguridad en función del riesgo», y los Requisitos de triaje forense de CISA. En el caso de los servicios en la nube, las organizaciones deben seguir las directrices aplicables de la BOD 26-04 o dejar de utilizarlos si no hay mitigaciones disponibles. También deben evaluar la exposición a Internet de cada activo y cumplir los requisitos de aplicación de parches de la directiva.

Otra vulnerabilidad de Citrix, CVE-2026-8452, se incorporó al catálogo KEV el 26 de agosto. La reiterada inclusión de vulnerabilidades de Citrix en KEV da a los equipos de defensa más motivos para dar prioridad a la infraestructura NetScaler expuesta, aunque no demuestra que exista relación alguna con los dos fallos señalados recientemente.

Conservar las pruebas antes de reinstalar o desconectar los sistemas

Si se sospecha que un sistema está comprometido, las directrices de respuesta a incidentes de Citrix recomiendan conservar las pruebas antes de realizar cambios que puedan destruir datos forenses.

Los administradores deberían recopilar:

  • Una instantánea del dispositivo virtual VPX
  • Los registros almacenados en servidores de syslog remotos
  • Los registros de NetScaler Console
  • Un paquete de asistencia técnica
  • Un volcado de memoria del motor de paquetes

A continuación, se debería aislar el dispositivo. Citrix también recomienda cambiar las contraseñas de las cuentas de servicio y los secretos almacenados en el sistema, restablecer las contraseñas de los usuarios que se autenticaron a través de él y revocar los certificados y las claves privadas asociados al dispositivo.

Estas medidas van más allá de instalar una actualización. Si la explotación se produjo antes de que hubiera un parche disponible, aplicar la futura corrección cerraría la vulnerabilidad, pero no necesariamente eliminaría los accesos creados por los atacantes ni permitiría determinar si ya se habían robado credenciales o material criptográfico.

Hay precedentes que justifican esta preocupación. Tras un ataque de día cero contra NetScaler que afectó a organizaciones neerlandesas en 2025, el Centro Nacional de Ciberseguridad de los Países Bajos advirtió que actualizar el sistema no eliminaba el acceso que los atacantes ya hubieran establecido y recomendó ejecutar sus scripts de investigación.

Las herramientas neerlandesas pueden analizar dispositivos activos, volcados de memoria e imágenes completas de NetScaler. El script para sistemas activos busca archivos potencialmente sospechosos y no se limita a una sola vulnerabilidad, pero el organismo no garantiza que detecte todos los casos de compromiso. Su código se actualizó por última vez en septiembre de 2025.

Qué pueden hacer los administradores mientras esperan a Citrix

A falta de una solución temporal confirmada o de un paquete de indicadores de compromiso, los equipos de defensa deberían centrarse en reducir la exposición y conservar las pruebas.

Pueden comprobar que las interfaces de administración no sean accesibles desde Internet, revisar los registros remotos en busca de actividad administrativa inexplicable, conservar el estado actual de los dispositivos y prepararse para instalar la actualización de Citrix cuando se identifiquen las versiones compatibles. También deberían hacer inventario de los sistemas que ejecutan NetScaler 13.1, ya que su estado de mantenimiento podría complicar la corrección.

Al decidir si apagar un dispositivo, hay que tener en cuenta los servicios que presta y que no existe una instrucción verificada del proveedor. Cuando sea posible aislarlo, esa medida puede limitar el riesgo y permitir que el sistema se conserve para su investigación.

Los administradores no deberían interpretar la publicación de un futuro parche como prueba de que no se produjo ninguna intrusión. La pregunta clave sigue siendo no solo qué versiones contienen los fallos, sino también si los atacantes lograron acceder a los dispositivos antes de que los equipos de defensa supieran que había algo que corregir.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →