Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Citrix NetScaler Under Attack: CISA Flags Exploited Authentication Bypass (CVE-2026-19490)

El 9 de septiembre de 2026 la agencia de ciberseguridad estadounidense CISA agregó un defecto crítico de autenticación-bypass en Citrix NetScaler a su conocido catálogo de vulnerabilidades explotadas (KEV), dando a las agencias federales hasta el 12 de septiembre parchear.

Por qué el defecto es peligroso

Rastreado como CVE-2026-19490, la vulnerabilidad se clasifica como “Authentication Bypass Usando un Camino o Canal Alternado” (CWE-288) y lleva una puntuación CVSS 4.0 de 9.3. No se necesitan credenciales: un atacante remoto y no autenticado puede pasar el proceso de inicio de sesión y alcanzar la funcionalidad que normalmente requeriría acceso válido. El fallo afecta a los electrodomésticos NetScaler ADC y Gateway configurados como un servidor virtual de AAA o Gateway, el típico SSL VPN, ICA Proxy, CVPN y RDP Proxy implementaciones sentadas en el borde de red.

Explotación activa después del PoC público

A principios de septiembre se distribuyó públicamente una prueba de contacto. Los investigadores iniciaron docenas de intentos de explotación contra sistemas de puntos de miel entre el 3 y el 8 de septiembre. Al agregar el CVE a KEV el 9 de septiembre, CISA confirmó la actividad de ataque del mundo real y estableció un plazo de remediación del 12 de septiembre bajo la directiva BOD 26-04.

Versiones afectadas y la solución

Vulnerable builds include 14.1 releases before 14.1-73.32 and 13.1 releases before 13.1-63.21, with separate fixed builds for FIPS and NDcPP editions. Citrix envió las actualizaciones el 19 de agosto de 2026. Los administradores deben repasar los aparatos de Internet inmediatamente y, dada la advertencia de KEV, buscar señales de compromiso.

Fuente: CISA – Conocido catálogo de vulnerabilidades explotadas (9 Sept 2026)

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio