CISA alerta de explotación activa de una vulnerabilidad de Citrix NetScaler

CISA incorporó CVE-2026-8452 a su catálogo de vulnerabilidades explotadas conocidas tras detectar ataques contra dispositivos Citrix NetScaler. Las agencias gubernamentales estadounidenses deben corregirla antes del 29 de agosto.

Vulnerabilidades
CISA alerta de explotación activa de una vulnerabilidad de Citrix NetScaler

27 de agosto de 2026. La Cybersecurity and Infrastructure Security Agency (CISA) ha instado a las organizaciones gubernamentales de Estados Unidos a corregir de inmediato la vulnerabilidad CVE-2026-8452 de Citrix NetScaler, después de que varias entidades detectaran explotación activa contra dispositivos afectados.

Citrix incluyó esta vulnerabilidad entre los fallos para los que publicó actualizaciones el 30 de junio. Según el fabricante, CVE-2026-8452 solo puede explotarse contra appliances configurados como AAA virtual server o Gateway VPN server. Las versiones que corrigen el problema son 14.1-72.61 (FIPS), 13.1-63.18 y 13.1-37.272.

El aviso de Citrix clasifica el fallo como un desbordamiento de memoria de alta gravedad que puede provocar comportamientos impredecibles o erróneos, además de ataques de denegación de servicio (DoS). Sin embargo, el análisis de la empresa de ciberseguridad WatchTowr concluyó que el problema también puede permitir ejecución remota de código sin autenticación.

WatchTowr publicó detalles técnicos y código de prueba de concepto (PoC) el 14 de agosto. Poco después, Previdian (formerly KEVIntel) y Defused comenzaron a observar explotación de CVE-2026-8452 en entornos reales. Previdian informó de que los atacantes estaban desplegando una web shell y ejecutando comandos de reconocimiento como ‘id’ y ‘echo’.

CISA incorporó la vulnerabilidad a su catálogo Known Exploited Vulnerabilities (KEV) el 26 de agosto y fijó el 29 de agosto como fecha límite para que las agencias abordasen el riesgo. La alerta de Citrix todavía no había sido actualizada para confirmar la explotación activa descrita por las compañías de ciberseguridad.

El caso supone la segunda vulnerabilidad de Citrix NetScaler explotada durante los últimos meses. La anterior, CVE-2026-8451, descrita como similar a CitrixBleed, comenzó a ser utilizada por actores de amenazas en las 24 horas posteriores a su divulgación pública.

La información disponible sitúa el riesgo principalmente en los dispositivos NetScaler que cumplen las condiciones de configuración indicadas por Citrix. Las organizaciones afectadas deben comprobar la versión instalada, aplicar una de las versiones corregidas y revisar sus registros en busca de indicios de acceso no autenticado, despliegue de web shells y ejecución de comandos de descubrimiento.

Fuente: SecurityWeek.