CISA ordena a las agencias federales corregir una vulnerabilidad RCE de Citrix NetScaler

CISA ha incluido CVE-2026-8452 en su catálogo de vulnerabilidades explotadas y exige a las agencias federales proteger antes del 29 de agosto los dispositivos Citrix NetScaler afectados.

Vulnerabilidades
CISA ordena a las agencias federales corregir una vulnerabilidad RCE de Citrix NetScaler

27 de agosto de 2026. La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha ordenado a las agencias federales corregir una vulnerabilidad de alta gravedad en dispositivos Citrix NetScaler que está siendo explotada activamente. El fallo, identificado como CVE-2026-8452, afecta a instalaciones de NetScaler ADC y NetScaler Gateway configuradas con servidores virtuales Gateway VPN o AAA (Authentication, Authorization, and Auditing).

La vulnerabilidad se debe a un desbordamiento de memoria. Citrix indicó inicialmente, en junio, que el problema podía ser aprovechado para provocar denegaciones de servicio, pero no para ejecutar código de forma remota. Esa evaluación cambió después de que la firma de ciberseguridad watchTowr demostrara en agosto que un atacante podía conseguir ejecución remota de código con privilegios root en instancias de NetScaler sin actualizar.

La compañía describió originalmente el fallo como una vulnerabilidad de desbordamiento de memoria capaz de causar un comportamiento impredecible o una denegación de servicio en NetScaler Gateway o en servidores virtuales AAA. En aquella comunicación, Citrix también afirmó que no había observado explotación no mitigada de la vulnerabilidad. El análisis posterior de watchTowr amplió el impacto conocido al demostrar que la explotación podía proporcionar control privilegiado sobre los dispositivos afectados.

CISA incorporó CVE-2026-8452 el lunes a su catálogo Known Exploited Vulnerabilities (KEV), que recoge fallos utilizados en ataques reales. En virtud de la directiva operativa vinculante BOD 26-04, las agencias del Federal Civilian Executive Branch (FCEB) deben proteger todos los dispositivos Citrix vulnerables antes del 29 de agosto, es decir, el sábado posterior a la publicación del aviso.

La agencia no ha divulgado detalles sobre las operaciones que están aprovechando actualmente el fallo. Sin embargo, la advertencia se produjo una semana después de que investigadores y expertos en seguridad alertaran de ataques activos de tipo “pray and spray”. En estas campañas, los atacantes buscan de forma amplia sistemas expuestos y, cuando consiguen comprometerlos, despliegan webshells para mantener el acceso y ejecutar acciones posteriores.

Los datos de Shadowserver muestran la dimensión potencial de la superficie expuesta. El organismo de seguimiento de amenazas registra más de 22.000 dispositivos NetScaler ADC y cerca de 1.800 instancias Gateway accesibles desde Internet. Estas cifras no permiten determinar cuántos sistemas funcionan como honeypots, cuántos presentan configuraciones vulnerables ni cuántos han sido actualizados, pero evidencian la cantidad de equipos que podrían estar al alcance de campañas automatizadas.

Citrix todavía no ha actualizado su aviso de seguridad sobre CVE-2026-8452 para reconocer que el fallo está siendo atacado en la naturaleza. La empresa instó la semana anterior a sus clientes a proteger de inmediato sus sistemas frente a otras dos vulnerabilidades de NetScaler, CVE-2026-19490 y CVE-2026-19489. Actores remotos no autenticados podrían aprovechar esos problemas para causar denegaciones de servicio o eludir mecanismos de autenticación, aunque no constan como explotados activamente.

En marzo, Citrix también pidió a los administradores que corrigieran CVE-2026-3055 y CVE-2026-4368. La recomendación llegó pocos días antes de que grupos de ciberdelincuentes comenzaran a abusar de esas vulnerabilidades. Desde noviembre de 2021, CISA ha incluido 23 fallos de Citrix en su catálogo de vulnerabilidades explotadas activamente; siete de ellos también han sido utilizados por grupos de ransomware.

La información procede de BleepingComputer: CISA orders feds to patch Citrix NetScaler RCE flaw by Saturday.

Fuente: BleepingComputer