Vulnerabilidad crítica en NetScaler

Citrix ha lanzado actualizaciones para abordar dos vulnerabilidades de seguridad que afectan a las implementaciones de NetScaler ADC y NetScaler Gateway. Una de estas vulnerabilidades, clasificada como de gravedad crítica, permite la elusión de la autenticación en ciertos servidores de gateway y AAA.

Detalles de las vulnerabilidades

Según Citrix, estas vulnerabilidades afectan a las versiones gestionadas por el cliente de NetScaler ADC y NetScaler Gateway, incluyendo algunas construcciones FIPS y NDcPP, así como implementaciones de SecurAccess ZTNA Hybrid que utilizan instancias de NetScaler gestionadas por el cliente. Es importante destacar que estas vulnerabilidades no se aplican a los servicios en la nube gestionados por Citrix, donde ya se han aplicado las actualizaciones necesarias.

Las versiones afectadas son: - NetScaler ADC y NetScaler Gateway 14.1 ANTES de 14.1-73.32 - NetScaler ADC y NetScaler Gateway 13.1 ANTES de 13.1-63.21 - NetScaler ADC FIPS ANTES de 14.1-73.32 FIPS - NetScaler ADC FIPS y NDcPP ANTES de 13.1-37.277

La primera vulnerabilidad, CVE-2026-19489 (puntuación CVSS: 8.8), es un desbordamiento de memoria que puede provocar un comportamiento impredecible o un ataque de denegación de servicio (DoS). Sin embargo, esta vulnerabilidad se activa únicamente cuando el Session Initiation Protocol Application Layer Gateway (SIP ALG) está habilitado en una configuración de grupo de Large Scale NAT (LSN).

La segunda vulnerabilidad, CVE-2026-19490 (puntuación CVSS: 9.3), es más grave y permite la elusión de la autenticación en dispositivos configurados como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o servidores virtuales AAA, siempre que se cumplan ciertos requisitos específicos de versión.

Requisitos específicos de configuración

- 14.1-43.56 o posterior, aplicable solo cuando se configura con una acción SAML y NetScaler está configurado como Gateway o servidor AAA - 14.1-66.68-FIPS o posterior, aplicable solo con acción SAML y configuraciones específicas - 13.1-61.28 o posterior, y otras combinaciones de versiones anteriores con requisitos de acción SAML

Citrix recomienda a los clientes que revisen sus configuraciones para determinar si se aplican las condiciones documentadas. La priorización debe basarse en la exposición, el rol de despliegue y si la configuración afectada está habilitada.

Mitigaciones y actualizaciones

Para mitigar la vulnerabilidad CVE-2026-19489, los clientes pueden verificar si su dispositivo cumple con la condición preestablecida inspeccionando su configuración de NetScaler. Para CVE-2026-19490, se debe verificar la configuración de SAML.

Citrix ha señalado que esta vulnerabilidad puede ser mitigada utilizando firmas si se está utilizando NetScaler Console y si la versión del firmware de NetScaler es superior a 14.1-60.52 o 13.1-63.16, donde se encuentra habilitada por defecto la función de Global Deny Lists.

Las actualizaciones están disponibles en las siguientes versiones: - NetScaler ADC y NetScaler Gateway 14.1-73.32 o posterior - NetScaler ADC y NetScaler Gateway 13.1-63.21 o posterior - NetScaler ADC FIPS 14.1-73.32 FIPS o posterior - NetScaler ADC FIPS y NDcPP 13.1-37.277 o posterior

Reconocimiento

Citrix ha acreditado a Samarth Vashisht del equipo de pruebas de penetración de JPMorgan Chase por descubrir y reportar estas vulnerabilidades. Aunque no hay evidencia de que estas falencias hayan sido explotadas en entornos reales, las vulnerabilidades recientemente divulgadas de Citrix han sido un objetivo atractivo para los atacantes. El mes pasado, una vulnerabilidad de validación de entrada insuficiente en NetScaler ADC y NetScaler Gateway (CVE-2026-8451, puntuación CVSS: 8.8) fue objeto de intentos de explotación activa en menos de 24 horas tras su divulgación pública.

Fuente

Ver noticia original