BookinglyTech News
Ciberseguridad

Citrix no ha parcheado dos zero-days de NetScaler que ya se explotan

Dos vulnerabilidades de ejecución remota de código en Citrix NetScaler siguen sin parche y ya se están explotando. No hay CVE asignado, ni aviso oficial, ni indicadores de compromiso.

3 min de lecturaBleepingComputer0 vistas

Citrix arrastra dos vulnerabilidades sin parchear en NetScaler que permiten ejecución remota de código y que ya se están explotando. La empresa no ha publicado aviso, no hay identificadores CVE asignados y los parches no llegarán hasta principios de la semana que viene, según las agencias que están moviendo el aviso por canales privados.

Los primeros indicios no salieron de Citrix, sino de sus administradores. Varios empezaron a contar en Reddit que el equipo de seguridad de su proveedor de TI les había llamado para que apagaran los NetScaler ya, sin dar más detalle. Otros dijeron lo mismo de fuerzas de seguridad, CERTs y agencias nacionales. La firma watchTowr confirmó después en público que estaba reaccionando a "rumores" sobre varias vulnerabilidades RCE sin parchear en el producto, y que la información, aunque escasa, era creíble tras verificarla con fuentes autorizadas. Según la compañía, se trata de dos fallos de ejecución remota de código detectados durante análisis forenses.

watchTowr aclaró que esto no tiene que ver con CVE-2026-19490 ni CVE-2026-19489, los dos fallos que Citrix publicó en agosto. El primero, un bypass de autenticación crítico que afecta a equipos configurados como servidor virtual AAA o Gateway en determinadas configuraciones, entró en el catálogo de vulnerabilidades explotadas conocidas de CISA el 9 de septiembre, después de que apareciera un proof-of-concept público. El incidente actual es otra cosa y no hay solapamiento entre ambos.

El aviso neerlandés

El Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) dio más detalle en una prenotificación enviada a organizaciones del país. El documento, que varias personas compartieron en internet, dice que la agencia recibió la información de un CERT socio europeo: dos vulnerabilidades críticas en NetScaler, cada una capaz de lograr ejecución remota de código por separado, y una de ellas permite colocar shellcode directamente en memoria. Del segundo fallo aún se estaban investigando los detalles técnicos.

Según esa notificación, Citrix detectó ambas durante investigaciones de respuesta a incidentes en entornos de clientes y, al confirmar explotación activa, presentó la notificación bajo el reglamento europeo de ciberresiliencia. Hay explotación identificada en varios clientes de Citrix en todo el mundo, aunque la agencia no sabe si el alcance es masivo. Tampoco había indicadores de compromiso cuando se emitió el aviso. El NCSC-NL declinó confirmar el documento y se limitó a decir que monitoriza amenazas las 24 horas y que no puede dar más información a quien no forma parte de su constituency.

Qué hacer mientras

Sin parche, sin CVE y sin IoCs, la recomendación es la de siempre en estos casos, y conviene no esperar al aviso oficial: sacar de internet los NetScaler expuestos o restringir el acceso a redes y direcciones IP de confianza. Como mínimo, no dejar las interfaces de gestión accesibles desde fuera. Actualizar un NetScaler implica cortes de servicio, y por eso la prenotificación busca que las organizaciones preparen ventanas de mantenimiento antes de que llegue el parche.

Queda por ver si Citrix confirma los fallos y qué alcance real tiene la explotación. Las agencias avisan de que los intentos pueden multiplicarse justo después de que salgan los parches y los detalles técnicos, que es cuando más gente puede construir un exploit. Los próximos días toca mirar NetScaler más de lo habitual.