BookinglyTech News
Ciberseguridad

Dos zero-days sin parche en Citrix NetScaler se explotan en activo

WatchTowr asegura que dos fallos de ejecución remota de código en las appliances de Citrix están siendo explotados y que no hay parche. La compañía no ha confirmado nada.

3 min de lecturaThe Hacker News0 vistas

Dos vulnerabilidades sin parche en NetScaler ADC y NetScaler Gateway, los productos de acceso remoto de Citrix, permiten ejecución remota de código y se están explotando ahora mismo. Lo sostiene watchTowr, la firma de seguridad que suele publicar este tipo de hallazgos. Citrix no ha confirmado los fallos ni ha sacado una corrección, y hay administradores que ya han apagado sus appliances en lugar de esperar.

El aviso

El primer mensaje de watchTowr llegó a X el 26 de septiembre. Decía estar reaccionando a rumores sobre varios RCE sin parchear en NetScaler en circulación. "Aunque los detalles son escasos, la información es creíble", escribió. Horas después, a las 22:19 UTC, amplió: son dos vulnerabilidades, las dos de ejecución remota de código, las dos sin arreglo, explotadas antes de que existiera parche alguno y descubiertas durante investigaciones forenses. Esperaba comunicación y parches de Citrix a comienzos de la semana del 28 de septiembre, y remitió las preguntas a la compañía.

La firma no ha publicado evidencia, no ha nombrado a ninguna víctima y no ha dicho de quién son las investigaciones forenses que encontraron la explotación. Se ha pedido comentario a Cloud Software Group, la empresa propietaria de Citrix y NetScaler, y a watchTowr.

Qué se sabe y qué no

NetScaler ADC y Gateway están en el borde de la red corporativa: gestionan VPN y acceso remoto, balanceo de carga y autenticación de usuarios. Los nuevos fallos no son el bypass de autenticación CVE-2026-19490, que Citrix parcheó el 19 de agosto y que CISA metió en su catálogo de vulnerabilidades explotadas el 9 de septiembre. De aquel sí hay arreglo desde hace semanas; de estos, nada.

Citrix tampoco ha aclarado si las compilaciones de agosto (14.1-73.32 y 13.1-63.21) o cualquiera posterior están afectadas. Y queda otra duda abierta: NetScaler 13.1 alcanzó el fin de mantenimiento el 15 de septiembre según el ciclo de publicación de Citrix, y la compañía no ha dicho si esa rama recibirá parche.

En Reddit, en r/Citrix, varios administradores contaron ese mismo día que el equipo de seguridad de su proveedor les había llamado para apagar los NetScaler de inmediato, sin dar más detalles, y otros dijeron haberlo hecho. El origen de ese aviso no está establecido. Sin boletín oficial no hay workaround del fabricante y tampoco se han publicado indicadores de compromiso para los nuevos fallos.

Mientras no haya parche, la decisión para quien tenga un NetScaler delante es si lo mantiene en línea, lo aísla o lo apaga, y si lo trata como ya comprometido. Hay un matiz incómodo: como la explotación fue anterior al arreglo, instalarlo no dirá al operador si un atacante entró primero.

Ya ocurrió en 2025, cuando un fallo de NetScaler se explotó como zero-day contra organizaciones neerlandesas. El centro nacional de ciberseguridad de Países Bajos avisó entonces de que actualizar no eliminaba el riesgo, porque el atacante podía conservar el acceso conseguido antes del parche, y pidió ejecutar sus scripts de comprobación. Siguen disponibles y cubren appliance en vivo, volcados de memoria e imágenes completas. El README del de appliance en vivo avisa de que busca archivos indicativos de compromiso, que no es específico de una vulnerabilidad y que no garantiza nada; el código no se toca desde septiembre de 2025.

Citrix tiene su propia guía para sospechas de compromiso: preservar evidencia (instantánea de la instancia VPX, logs en syslog remoto y NetScaler Console, bundle de soporte y volcado de núcleo del packet engine), aislar el equipo, cambiar todas las contraseñas de cuentas de servicio y secretos almacenados, resetear las de los usuarios que entraron a través de él y revocar certificados y claves privadas. La interfaz de gestión, dicen, no debería exponerse nunca a internet.