Mastodon Mastodon Mastodon Mastodon

Nuevas vulnerabilidades explotadas en KEV: impacto en Citrix, Microsoft y Linux

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió seis vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV) el 26 de agosto de 2026. El elemento central de esta actualización es CVE-2026-8452, una vulnerabilidad en Citrix NetScaler ADC y NetScaler Gateway relacionada con una restricción incorrecta de operaciones dentro de un búfer de memoria. Las otras cinco CVE afectan a Microsoft SQL Server, el kernel de Linux, componentes de Red Hat y la biblioteca Ajax.NET Professional. Las organizaciones que utilizan los productos mencionados deben evaluar de inmediato su aplicabilidad y priorizar la instalación de parches: para dos de las vulnerabilidades, el plazo límite de mitigación para los organismos federales de EE. UU. ya ha vencido.

Listado de vulnerabilidades y características técnicas

Las seis vulnerabilidades añadidas abarcan una amplia gama de productos y clases de fallos, desde ejecución remota de código hasta elevación de privilegios:

  • CVE-2026-8452: restricción incorrecta de operaciones dentro de un búfer de memoria en Citrix NetScaler ADC y NetScaler Gateway. Según la descripción, la vulnerabilidad puede provocar una denegación de servicio. El material de origen la califica como de alta gravedad; sin embargo, en el momento de la publicación no hay una puntuación CVSS confirmada.
  • CVE-2019-1068: vulnerabilidad de ejecución remota de código en Microsoft SQL Server que permite a un atacante ejecutar código arbitrario en el contexto de la cuenta de servicio de SQL Server Database Engine.
  • CVE-2022-0995: escritura fuera del búfer asignado en el kernel de Linux, que puede permitir a un usuario local obtener privilegios elevados o provocar una denegación de servicio.
  • CVE-2015-5287: elevación de privilegios en Red Hat Automatic Bug Reporting Tool (ABRT) mediante un ataque que utiliza enlaces simbólicos a un archivo con un nombre predecible.
  • CVE-2015-3246: condición de carrera en Red Hat libuser que permite a un usuario local autenticado dañar el archivo /etc/passwd, lo que puede derivar en una denegación de servicio o en elevación de privilegios.
  • CVE-2021-23758: deserialización de datos no confiables en Ajax.NET Professional (AjaxPro), que posibilita ejecución remota de código a través de clases .NET arbitrarias.

Es destacable que la lista incluye vulnerabilidades que van desde unos pocos meses de antigüedad hasta más de diez años (CVE-2015-3246 y CVE-2015-5287 datan de 2015). Esto subraya una tendencia persistente: los atacantes siguen explotando con éxito fallos ya conocidos desde hace años que permanecen sin corregir en entornos de producción.

Evaluación del impacto y organizaciones afectadas

Las organizaciones expuestas al mayor riesgo inmediato son las que utilizan Citrix NetScaler ADC y NetScaler Gateway, productos muy extendidos en redes corporativas para balanceo de carga, entrega de aplicaciones y acceso remoto. La vulnerabilidad CVE-2026-8452 en estos productos se describe formalmente como causante de denegación de servicio; sin embargo, su inclusión en el catálogo KEV indica que CISA dispone de datos sobre explotación real.

Las vulnerabilidades en el kernel de Linux (CVE-2022-0995) y en componentes de Red Hat (CVE-2015-5287, CVE-2015-3246) representan una amenaza para infraestructuras de servidores basadas en Linux, especialmente en instituciones educativas, empresas de medios y el sector tecnológico. CVE-2021-23758 en AjaxPro afecta a aplicaciones web sobre la plataforma .NET, y CVE-2019-1068 a instancias de Microsoft SQL Server. Según se informa, por el momento no hay información pública sobre métodos de explotación de CVE-2019-1068 en ataques reales.

Contexto: informe de CISA sobre las causas raíz de las vulnerabilidades

La actualización del catálogo KEV coincidió con la publicación de la revisión de vulnerabilidades de CISA, en la que la agencia analizó las causas raíz del software inseguro. Según este informe, los fallos de la clase de «inyecciones» se convirtieron en la categoría más numerosa: se registraron, según se indica, 7.701 CVE en 2024 y 21.019 CVE en 2025. CISA también señala que las vulnerabilidades relacionadas con la seguridad de la memoria y la validación incorrecta de datos de entrada aparecen de forma desproporcionadamente frecuente en el catálogo KEV en comparación con el conjunto total de CVE de los años fiscales 2024 y 2025.

La agencia destacó por separado que los atacantes utilizan inteligencia artificial para automatizar la explotación de vulnerabilidades, una tendencia que acelera el paso desde la publicación de un CVE hasta los ataques a gran escala.

Plazos de mitigación y recomendaciones prácticas

De acuerdo con la directiva de CISA, los organismos civiles federales (FCEB) estaban obligados a mitigar CVE-2019-1068 y CVE-2026-8452 antes del 29 de agosto de 2026; este plazo ya ha vencido. Para las otras cuatro vulnerabilidades (CVE-2022-0995, CVE-2015-5287, CVE-2015-3246, CVE-2021-23758), la fecha límite se ha fijado para el 9 de septiembre de 2026.

Acciones recomendadas para organizaciones de todo tipo:

  1. Inventario de productos afectados. Verifique si en su infraestructura hay Citrix NetScaler ADC/Gateway, Microsoft SQL Server, sistemas basados en el kernel de Linux, Red Hat ABRT, libuser y aplicaciones que utilicen AjaxPro.
  2. Priorización del parchado. CVE-2026-8452 y CVE-2019-1068 requieren atención inmediata. Para NetScaler, consulte las recomendaciones de Citrix para actualizar a versiones corregidas.
  3. Auditoría de servidores Linux. Para CVE-2022-0995, asegúrese de que el kernel esté actualizado a una versión que incluya la corrección. Para CVE-2015-5287 y CVE-2015-3246, revise las versiones de los paquetes ABRT y libuser: pese a la antigüedad de las vulnerabilidades, sistemas RHEL/CentOS obsoletos pueden seguir siendo vulnerables.
  4. Revisión de aplicaciones web .NET. Si sus proyectos utilizan AjaxPro, actualice la biblioteca o aísle los componentes vulnerables.
  5. Monitorización. Configure la detección de intentos de explotación en el perímetro, prestando especial atención a las peticiones anómalas hacia NetScaler y a la actividad inusual en los servidores web.

La inclusión en el catálogo KEV de seis vulnerabilidades —desde la reciente CVE-2026-8452 hasta fallos de 2015— demuestra que la antigüedad de una vulnerabilidad no reduce su peligrosidad mientras existan sistemas sin proteger. Las organizaciones deberían en primer lugar cerrar CVE-2026-8452 en Citrix NetScaler y CVE-2019-1068 en SQL Server, para las que el plazo fijado por CISA ya ha expirado, y posteriormente, antes del 9 de septiembre, mitigar los otros cuatro fallos en el kernel de Linux, en componentes de Red Hat y en AjaxPro.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.