La vulnerabilidad crítica de NetScaler que ya está siendo explotada para saltarse la autenticación

El escenario es el mismo de siempre: una vulnerabilidad crítica en un dispositivo de acceso remoto, un parche disponible desde hace semanas y un ataque que ya está en marcha. La falla, identificada como CVE-2026-19490, afecta a los dispositivos Citrix NetScaler ADC y Gateway y permite a los atacantes eludir la autenticación y acceder a las redes corporativas sin necesidad de credenciales.

Los informes de Previdian y del Centro de Ciberseguridad de Bélgica confirman que los ataques ya han comenzado, y la recomendación es clara: parchear ahora antes de que sea demasiado tarde.

La vulnerabilidad, que recibió una calificación de severidad crítica, afecta a los dispositivos NetScaler configurados como servidores virtuales AAA o como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy), dependiendo de la versión del firmware y de si la acción SAML está configurada.

La gravedad del fallo radica en que un atacante sin privilegios puede eludir por completo la autenticación, obteniendo acceso a la red interna sin necesidad de contraseñas ni credenciales de usuario.

Un exploit “creíble” y ataques desde tres continentes

Citrix publicó un parche para CVE-2026-19490 a mediados de agosto, instando a los administradores a aplicarlo lo antes posible. Aunque según Ryan Dewhurst, fundador de Previdian, un exploit “creíble” para esta vulnerabilidad se publicó en línea recientemente, y los atacantes no han tardado en ponerlo en práctica.

El 3 de septiembre, los sensores de Previdian detectaron solicitudes que coincidían con el exploit desde tres direcciones IP distintas, ubicadas en Australia, Estados Unidos y Alemania. Aunque Dewhurst señala que “esto proporciona evidencia de intentos de explotación, pero no confirma el compromiso exitoso de sistemas reales”, la actividad es una señal de alarma que indica que los atacantes ya están escaneando y probando la vulnerabilidad en dispositivos expuestos.

El Centro de Ciberseguridad de Bélgica (NCC-BE) también emitió una advertencia el viernes, instando a los administradores a priorizar el parcheo de todos los dispositivos NetScaler vulnerables en sus redes.

El mapa de la exposición: más de 22.000 dispositivos en riesgo

El grupo de vigilancia de amenazas Shadowserver ha identificado más de 22.000 dispositivos NetScaler ADC y casi 1.700 instancias de Gateway expuestas en Internet. Aunque no hay información sobre cuántos de estos son honeypots, cuántos tienen configuraciones vulnerables o cuántos ya han sido parcheados.

La cifra es preocupante porque los dispositivos NetScaler son puntos de entrada críticos para las redes corporativas. Un atacante que logre comprometer uno de estos dispositivos puede acceder a la red interna, moverse lateralmente, robar datos y desplegar ransomware sin necesidad de credenciales.

Un historial de vulnerabilidades que preocupa a los administradores

El caso de CVE-2026-19490 no es un incidente aislado. En marzo de 2026, Citrix parcheó otras dos vulnerabilidades de NetScaler (CVE-2026-3055 y CVE-2026-4368) que fueron explotadas por los atacantes pocos días después de la publicación del parche.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE.UU. (CISA) añadió la CVE-2026-3055 a su catálogo de vulnerabilidades explotadas activamente una semana después, dando a las agencias federales un plazo de tres días para parchear.

Desde noviembre de 2021, CISA ha marcado 23 vulnerabilidades de Citrix como explotadas activamente, seis de las cuales también han sido utilizadas por bandas de ransomware.

Este historial convierte a los dispositivos Citrix en un objetivo prioritario para los ciberdelincuentes, que saben que muchas organizaciones retrasan la aplicación de parches debido a la complejidad de los entornos de acceso remoto.

Recomendaciones para los administradores

La situación exige una acción inmediata por parte de los administradores de sistemas. Citrix ha instado a los clientes a revisar el boletín de seguridad oficial, evaluar si sus implementaciones están afectadas y actualizar los dispositivos a las versiones recomendadas lo antes posible.

Los administradores deben:

  1. Identificar todos los dispositivos NetScaler ADC y Gateway en su red.
  2. Verificar si están configurados como servidores virtuales AAA o como Gateway y si la acción SAML está habilitada.
  3. Aplicar el parche proporcionado por Citrix en su boletín de seguridad del 19 de agosto.
  4. Monitorizar los registros de acceso en busca de actividad sospechosa, especialmente intentos de acceso no autorizados a los dispositivos.
  5. Considerar la implementación de medidas de seguridad adicionales, como la autenticación multifactor y la segmentación de redes, para limitar el impacto de un posible compromiso.

El riesgo del retraso en los parches

La explotación activa de CVE-2026-19490 es un recordatorio de que los retrasos en la aplicación de parches pueden tener consecuencias devastadoras. Los atacantes son rápidos en aprovechar las vulnerabilidades una vez que el código de explotación está disponible, y las organizaciones que no actúan con prontitud se exponen a un riesgo innecesario.

El caso de Citrix NetScaler es especialmente preocupante porque estos dispositivos son la puerta de entrada a las redes corporativas. Un atacante que logre comprometer un NetScaler puede tener acceso a toda la infraestructura de la organización, incluyendo datos confidenciales, sistemas críticos y credenciales de usuario.

Una carrera contrarreloj

La advertencia de Previdian y del NCC-BE es clara: la vulnerabilidad CVE-2026-19490 ya está siendo explotada, y el tiempo corre en contra de las organizaciones que no han aplicado el parche. Cada hora que pasa sin actualizar los dispositivos NetScaler aumenta el riesgo de que los atacantes encuentren una puerta abierta hacia la red interna.

Los administradores deben priorizar esta tarea y comunicar la urgencia a sus equipos y a la dirección de sus organizaciones. La seguridad de toda la red puede depender de la rapidez con la que se aplique este parche. La historia de las vulnerabilidades de Citrix demuestra que los atacantes no esperan, y las organizaciones tampoco deberían hacerlo.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio