BookinglyTech News
Ciberseguridad

Exploit en el wild para bypass de autenticación en Citrix NetScaler

Ataques activos contra CVE-2026-19490 detectados tras la publicación de un PoC; crítico para administradores de VPN y ADC.

2 min de lecturaBleepingComputer0 vistas

Los atacantes han comenzado a explotar en el mundo real la vulnerabilidad crítica CVE-2026-19490 en Citrix NetScaler. Este fallo permite a actores no privilegiados eludir la autenticación de forma remota si el dispositivo está configurado como servidor virtual AAA o como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy), dependiendo de la versión del firmware y de si se ha configurado SAML Action. La inteligencia de vulnerabilidades de Previdian ha confirmado el inicio de estas actividades maliciosas tras la aparición de una prueba de concepto creíble en internet.

Detección y alcance

Ryan Dewhurst, fundador de Previdian, informó de que el 3 de septiembre uno de sus sensores recibió solicitudes que coincidían con el PoC desde tres direcciones IP distintas, geolocalizadas en Australia, Estados Unidos y Alemania. Aunque esto evidencia intentos de explotación, no confirma todavía la comprometida exitosa de sistemas reales. Por su parte, el Centro Nacional de Ciberseguridad de Bélgica (NCC-BE) emitió una alerta similar el viernes, instando a priorizar el parcheo de estos dispositivos. La empresa Shadowserver rastrea más de 22.000 dispositivos NetScaler ADC y casi 1.700 instancias de Gateway expuestos en la red, aunque no hay datos precisos sobre cuántos de ellos están afectados o ya parcheados.

Citrix advirtió a mediados de agosto sobre este fallo y recomendó actualizar los dispositivos afectados a las compilaciones recomendadas. Es relevante recordar el historial reciente de la compañía: en marzo, Citrix exhortó a parchear otras dos vulnerabilidades (CVE-2026-3055 y CVE-2026-4368) justo días antes de quebeginaran a ser explotadas, llevando a la CISA a ordenar a las agencias federales estadounidenses su remediación en un plazo de tres días. Desde noviembre de 2021, la agencia ha marcado 23 vulnerabilidades de Citrix como explotadas en el campo, seis de las cuales han sido utilizadas por grupos de ransomware.

Para los administradores de sistemas, esto implica una revisión inmediata de los dispositivos NetScaler en la infraestructura, especialmente aquellos que actúan como puntos de entrada remota. La ventana de tiempo entre el anuncio del parche y la explotación activa sigue siendo corta, un patrón que exige monitorización activa de logs de acceso y verificación de configuraciones de AAA y Gateway.