Citrix instó a los clientes a proteger inmediatamente los dispositivos NetScaler tras revelar dos vulnerabilidades que afectan a las soluciones de acceso remoto seguro NetScaler Gateway y a los dispositivos de red NetScaler ADC. El principal riesgo reside en que una de las vulnerabilidades podría permitir a atacantes remotos sin privilegios eludir la autenticación, mientras que la otra puede explotarse para ejecutar ataques de denegación de servicio.
Elusión de la autenticación en configuraciones específicas
La vulnerabilidad más grave tiene el identificador CVE-2026-19490 y puede ser explotada por atacantes no autenticados para eludir la autenticación cuando el dispositivo está configurado como servidor virtual de tipo AAA o como Gateway. Los casos de Gateway mencionados incluyen SSL VPN, ICA Proxy, CVPN y RDP Proxy.
La afectación del dispositivo depende de la versión del firmware y de si la configuración de SAML Action está activada. Los administradores pueden comprobar si se cumplen las condiciones relacionadas con la vulnerabilidad revisando la configuración de NetScaler y buscando las siguientes cadenas:
- add authentication samlAction .*
- add authentication vserver .*
- add vpn vserver .*
Otra vulnerabilidad podría provocar una interrupción del servicio
La segunda vulnerabilidad, identificada como CVE-2026-19489 y clasificada por Citrix como de gravedad alta, consiste en un fallo de desbordamiento de los límites de memoria. Atacantes remotos sin autenticación pueden explotarla en ataques de denegación de servicio cuando la función SIP ALG, es decir, la puerta de enlace de aplicaciones del protocolo de inicio de sesión, está activada dentro de una configuración de grupo NAT de gran escala.
Para saber si la configuración de los dispositivos cumple las condiciones de explotación, los equipos de seguridad deben revisar la configuración en busca de la cadena add lsn group.*sipalg.*.
Versiones recomendadas por Citrix
La empresa recomendó actualizar los dispositivos afectados NetScaler ADC y NetScaler Gateway a una de las siguientes versiones, según el tipo de implementación:
- NetScaler ADC y NetScaler Gateway 14.1-73.32 o posterior.
- NetScaler ADC y NetScaler Gateway 13.1-63.21 o posterior.
- NetScaler ADC FIPS 14.1-73.32 FIPS o posterior.
- NetScaler ADC FIPS y NDcPP 13.1-37.277 o posterior.
El aviso incluye las versiones compatibles de NetScaler ADC y NetScaler Gateway gestionadas por los clientes, incluidas algunas versiones de FIPS y NDcPP. También se ven afectadas las implementaciones de SecurAccess ZTNA Hybrid, anteriormente conocidas como Secure Private Access Hybrid, cuando utilizan instancias de NetScaler gestionadas por los clientes.
¿Por qué es importante este aviso?
Citrix todavía no ha incluido las dos vulnerabilidades entre aquellas explotadas en ataques reales, pero el historial de vulnerabilidades anteriores explica por qué es urgente actualizar. El 23 de marzo, la empresa instó a los administradores a corregir las vulnerabilidades CVE-2026-3055 y CVE-2026-4368, días antes de que los atacantes comenzaran a explotarlas activamente. Posteriormente, CISA añadió CVE-2026-3055 a su catálogo de vulnerabilidades explotadas conocidas el 30 de marzo y ordenó a las agencias federales proteger los dispositivos Citrix afectados en un plazo de tres días.
Durante los últimos cinco años, la Agencia de Ciberseguridad de Estados Unidos ha identificado 22 vulnerabilidades en productos de Citrix que, según indicó, fueron explotadas en ataques reales; seis de ellas también se utilizaron en ataques de ransomware. La organización ShadowServer está rastreando actualmente más de 22.000 instancias de NetScaler ADC y unas 1.800 instancias de NetScaler Gateway expuestas en Internet, sin determinar cuántos dispositivos podrían ser explotables mediante las dos nuevas vulnerabilidades.