Mastodon Mastodon Mastodon Mastodon

watchTowr informa de dos vulnerabilidades RCE sin parche en Citrix NetScaler: Citrix guarda silencio por ahora

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La empresa watchTowr el 26 de septiembre de 2026 informó de dos presuntas vulnerabilidades de ejecución remota de código (RCE) sin parche en Citrix NetScaler ADC y NetScaler Gateway que, según sus datos, ya están siendo explotadas por atacantes. En el momento de la publicación, Citrix no había confirmado la existencia de estas vulnerabilidades ni había publicado ningún aviso de seguridad ni parche. Los administradores que utilizan NetScaler en el perímetro de la red para VPN, balanceo de carga y autenticación deben evaluar los riesgos y decidir: continuar la operación, aislar los dispositivos o apagarlos hasta que aparezca información oficial.

Qué afirma exactamente watchTowr

En el primer mensaje watchTowr indicó que estaba respondiendo a rumores sobre varias vulnerabilidades RCE sin parche en NetScaler, calificando la información de «fiable». En un mensaje posterior, la empresa precisó: se trata de dos vulnerabilidades, ambas permiten ejecución remota de código, ambas carecen de parches, se detectaron en el curso de investigaciones forenses, y se esperan parches y comunicaciones de Citrix durante la semana del 28 de septiembre.

Es importante subrayar las limitaciones de esta información: watchTowr no ha publicado pruebas técnicas, no ha nombrado a las organizaciones afectadas ni ha indicado de quiénes fueron exactamente las investigaciones forenses que detectaron la explotación. Las vulnerabilidades presuntas carecen de identificadores CVE, puntuaciones CVSS, listado de versiones afectadas e indicadores de compromiso. Ni CISA, ni NVD, ni la propia Citrix confirman la existencia de estas vulnerabilidades. En consecuencia, la declaración sigue siendo la única fuente, sin confirmación independiente.

Diferenciación con las vulnerabilidades conocidas

Las vulnerabilidades mencionadas no son problemas ya corregidos anteriormente. El 19 de agosto de 2026 Citrix publicó un aviso de seguridad que corrige CVE-2026-19490, un bypass de autenticación mediante una ruta alternativa (CWE-288) con una puntuación CVSS v4.0 de 9.3. Esta vulnerabilidad afecta a configuraciones con servidores virtuales Gateway o AAA bajo determinadas condiciones de SAML y requiere actualizar a las versiones 14.1-73.32 o 13.1-63.21 y superiores. CISA incluyó CVE-2026-19490 en el catálogo Known Exploited Vulnerabilities el 9 de septiembre de 2026.

Antes, el 30 de junio de 2026, Citrix corrigió CVE-2026-8452, una vulnerabilidad de buffer overflow (CWE-119, CVSS v4.0 8.8) que el proveedor describe como capaz de provocar un comportamiento impredecible y una denegación de servicio. En agosto, watchTowr demostró que esta vulnerabilidad puede utilizarse para ejecución remota de código, aunque Citrix no la clasifica oficialmente como RCE. Ya hemos escrito sobre esta vulnerabilidad en el contexto de su incorporación al catálogo CISA KEV.

Dado que para ambas CVE conocidas existen parches y que watchTowr indica explícitamente la ausencia de correcciones para las nuevas vulnerabilidades, se trata de otros problemas, aún no identificados.

Reacción de la comunidad

Ese mismo día en Reddit (r/Citrix) aparecieron mensajes de administradores a los que sus proveedores de TI recomendaron apagar inmediatamente los dispositivos NetScaler sin explicar los detalles. Varios participantes confirmaron recomendaciones similares por parte de sus proveedores. El origen de estas advertencias no se ha establecido.

Evaluación del impacto

NetScaler ADC y NetScaler Gateway son dispositivos perimetrales que proporcionan acceso VPN, balanceo de carga y autenticación de usuarios. La compromisión de un dispositivo de este tipo puede dar al atacante acceso a la red interna, a las credenciales de los usuarios y a los certificados.

Otro factor de incertidumbre: NetScaler 13.1 alcanzó el estado End of Maintenance el 15 de septiembre de 2026, según el calendario de ciclo de vida de Citrix. Citrix no ha indicado si esta rama recibirá correcciones para las presuntas nuevas vulnerabilidades.

Recomendaciones prácticas

Dado que no existen parches para las vulnerabilidades mencionadas y que no se han publicado indicadores de compromiso, el enfoque estándar de «actualizar y olvidarse» no es aplicable. Si una organización decide considerar la amenaza como lo suficientemente probable como para responder, watchTowr señala un punto fundamental: incluso después de la publicación del parche, instalar la actualización no permitirá determinar si se obtuvo acceso no autorizado antes de aplicarla. Esto significa que el parche deberá combinarse con medidas de contención y una comprobación de posible compromiso.

La guía de Citrix para los casos en que se sospecha una posible compromisión de NetScaler indica:

  • Conservar las evidencias: snapshot de la instancia VPX, registros de los servidores syslog remotos y de NetScaler Console, paquete de soporte técnico y volcado de memoria del motor de paquetes.
  • Aislar el dispositivo de la red.
  • Cambiar todas las contraseñas de las cuentas de servicio y los secretos almacenados en el dispositivo; restablecer las contraseñas de los usuarios que iniciaron sesión a través de él; revocar certificados y claves privadas.
  • Impedir el acceso a la interfaz de gestión desde Internet. Citrix indica explícitamente: «Los servicios de administración de NetScaler nunca deben ser accesibles desde Internet público».

Como herramienta adicional de verificación pueden utilizarse los scripts de detección del Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL), desarrollados tras la explotación de una vulnerabilidad de NetScaler en 2025. Los scripts analizan el dispositivo en producción, los volcados de memoria y las imágenes de disco en busca de signos de compromiso. Sin embargo, la documentación advierte claramente: las reglas de detección son limitadas, los scripts no están ligados a una vulnerabilidad concreta y no se garantiza su eficacia. Deben considerarse una herramienta auxiliar y no una prueba de ausencia de compromiso.

Para las organizaciones que ya han instalado los parches para CVE-2026-19490, es importante tener en cuenta que la prioridad de respuesta ante esta vulnerabilidad confirmada depende de la configuración: en primer lugar están en riesgo las implementaciones con servidores virtuales Gateway o AAA que cumplan las condiciones de SAML, y no por igual todas las instancias de NetScaler.

Hasta la publicación de un aviso oficial por parte de Citrix, cada organización que tenga NetScaler en el perímetro debe tomar una decisión basada en su propia evaluación de riesgos: seguir operando con una supervisión reforzada, aislar el dispositivo o desconectarlo por completo. Si el dispositivo permanece en la red, las medidas mínimas son asegurarse de que la interfaz de gestión no sea accesible desde Internet y preparar un plan de respuesta rápida para el caso de que se publique información de confirmación por parte de Citrix, prevista, según watchTowr, para la semana del 28 de septiembre.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.