NetScaler, bypass dell’autenticazione critico: Citrix chiede patch immediate
Vulnerabilidades

Imagen ilustrativa generada con IA

NetScaler, bypass crítico de autenticación: Citrix exige aplicar los parches de inmediato

Vulnerabilidad crítica CVE-2026-19490 en NetScaler permite bypass de autenticación. Citrix exige parches inmediatos para evitar explotaciones y riesgos de seguridad.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La vulnerabilidad permite eludir la autenticación

Citrix ha publicado actualizaciones para dos vulnerabilidades en NetScaler ADC y NetScaler Gateway. La más grave es CVE-2026-19490, un fallo crítico de bypass de autenticación con una puntuación CVSS de 9,3.

El problema permite a un atacante eludir los controles de autenticación mediante una ruta alternativa. Según la evaluación de Rapid7, el ataque puede realizarse de forma remota, sin credenciales y sin interacción del usuario.

La vulnerabilidad afecta a los dispositivos NetScaler configurados para proporcionar:

  • SSL VPN;
  • ICA Proxy;
  • CVPN;
  • RDP Proxy;
  • servidores virtuales AAA.

El riesgo se debe principalmente al papel que desempeñan estos dispositivos. NetScaler ADC y NetScaler Gateway suelen ubicarse en el perímetro de la red o dentro de DMZ, con interfaces accesibles desde Internet. Un bypass en esta superficie puede exponer servicios y recursos que normalmente están protegidos por autenticación.

Productos y versiones afectados

El aviso de Citrix indica que las siguientes versiones de NetScaler ADC y NetScaler Gateway están afectadas:

  • 14.1-43.56 o posteriores;
  • 14.1-66.68-FIPS o posteriores;
  • 14.1-43.55 o anteriores;
  • 13.1-61.28 o posteriores;
  • 13.1-61.27 o anteriores;
  • 13.1 FIPS.

Las builds que incluyen la corrección para CVE-2026-19490 son:

  • 14.1-73.32;
  • 13.1-63.21;
  • 14.1-73.32 FIPS;
  • 13.1-FIPS;
  • 13.1-NDcPP 13.1-37.277.

Los administradores deben comprobar con precisión tanto la release instalada como la rama de soporte utilizada. Las versiones FIPS o NDcPP requieren especial atención, ya que las actualizaciones correctivas no siempre coinciden con las de las instalaciones estándar.

No basta con comprobar únicamente la versión principal. Es necesario verificar la build completa indicada por el dispositivo y confirmar que la actualización sea aplicable a la configuración en uso.

SIP ALG también puede provocar una denegación de servicio

Las mismas builds corrigen CVE-2026-19489, una vulnerabilidad de alta gravedad relacionada con un desbordamiento de memoria. El fallo puede provocar comportamientos inesperados o una condición de denegación de servicio cuando SIP ALG está habilitado en la configuración de un grupo LSN.

No se ha proporcionado una puntuación CVSS para esta vulnerabilidad.

El requisito técnico relacionado con SIP ALG limita el escenario frente al bypass de autenticación, pero no elimina el problema operativo. Un fallo o comportamiento anómalo del dispositivo puede interrumpir servicios publicados, accesos remotos y flujos de aplicaciones que dependan de NetScaler.

También están afectados los entornos Secure Private Access Hybrid que utilizan instancias de NetScaler. Citrix exige actualizar estos sistemas a las builds recomendadas, sin limitar la revisión a los dispositivos expuestos directamente a Internet.

Por qué el riesgo es elevado aunque no se hayan observado exploits

Rapid7 no ha detectado indicios de explotación activa de CVE-2026-19490. Sin embargo, la ausencia de evidencias no reduce la necesidad de actuar con rapidez.

Los dispositivos NetScaler son objetivos atractivos porque:

  • suelen ser accesibles públicamente;
  • concentran funciones de acceso remoto y publicación de aplicaciones;
  • pueden proteger numerosos servicios mediante un único punto de autenticación;
  • están presentes en redes corporativas de gran tamaño.

Rapid7 considera probable que se intente explotar la vulnerabilidad a corto plazo. La combinación de exposición a Internet, valor estratégico y naturaleza del fallo convierte el tiempo de actualización en un factor decisivo.

No se sabe si CVE-2026-19490 figura en el catálogo Known Exploited Vulnerabilities (KEV) de CISA, ni se ha indicado un plazo de CISA para la mitigación. Tampoco se sabe si Citrix tiene otras vulnerabilidades recientes de esta serie de productos incluidas en el catálogo KEV.

Qué deben comprobar los administradores

La recomendación es aplicar los parches con prioridad de emergencia en todos los sistemas afectados. La actividad también debería incluir las instancias utilizadas por Secure Private Access Hybrid.

Antes de actualizar, conviene:

  1. inventariar todos los dispositivos NetScaler ADC y Gateway;
  2. comprobar la build completa, incluidas las variantes FIPS y NDcPP;
  3. identificar los sistemas configurados como SSL VPN, ICA Proxy, CVPN o RDP Proxy;
  4. verificar los servidores virtuales AAA;
  5. identificar las interfaces expuestas directa o indirectamente a Internet;
  6. revisar los grupos LSN y comprobar si SIP ALG está habilitado.

Después de instalar las builds correctas, es recomendable verificar que los servicios de acceso remoto funcionen con normalidad y que la configuración no se haya modificado durante la intervención.

La actualización no sustituye a la investigación retrospectiva. Los equipos de seguridad deberían revisar los registros en busca de:

  • accesos exitosos sin la autenticación esperada correspondiente;
  • autenticaciones anómalas o repetidamente fallidas;
  • conexiones procedentes de direcciones inusuales;
  • uso inesperado de VPN, proxies o servidores virtuales AAA;
  • reinicios, errores o comportamientos anómalos del dispositivo;
  • solicitudes dirigidas a interfaces administrativas o servicios que normalmente no se utilizan.

Los indicadores disponibles no demuestran que exista una explotación en curso. Por ello, es necesario correlacionar los registros de NetScaler con los de VPN, firewalls, sistemas de identidad y aplicaciones publicadas.

La prioridad es reducir la exposición, no esperar nuevas confirmaciones

Quienes no puedan actualizar de inmediato deberían reducir, en la medida de lo posible, la exposición de las interfaces de NetScaler y limitar el acceso a las funciones de administración mediante redes autorizadas. El brief no indica ninguna medida de mitigación específica proporcionada por Citrix para CVE-2026-19490 o CVE-2026-19489.

Las medidas temporales no deben considerarse un sustituto del parche. Un dispositivo vulnerable utilizado como gateway remoto puede proporcionar a un atacante no autenticado un punto de entrada directo a recursos corporativos protegidos. Por tanto, la actuación adecuada consiste en actualizar a la build correspondiente, revisar las configuraciones y analizar los eventos registrados antes y después de la corrección.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosNetScalerbypass de autenticaciónCitrixCVE-2026-19490parches de seguridadvulnerabilidad críticaVPN SSLADC
Volver al inicio