27 de agosto de 2026. La Cybersecurity and Infrastructure Security Agency (CISA) ha ordenado a las agencias gubernamentales estadounidenses que parcheen antes del sábado sus dispositivos Citrix NetScaler frente a CVE-2026-8452, una vulnerabilidad de alta gravedad que está siendo explotada activamente.
El fallo afecta a dispositivos NetScaler ADC y NetScaler Gateway configurados con servidores virtuales Gateway VPN o AAA (Authentication, Authorization, and Auditing). La vulnerabilidad se debe a un desbordamiento de memoria y, según Citrix, puede provocar comportamientos impredecibles o una denegación de servicio (DoS).
Citrix indicó en junio que los actores de amenazas solo podían explotar el fallo para causar ataques de denegación de servicio. Sin embargo, la empresa de ciberseguridad watchTowr demostró en agosto que una explotación exitosa también puede permitir la ejecución remota de código con privilegios de root en instancias de NetScaler que no hayan sido actualizadas.
El lunes, CISA incorporó CVE-2026-8452 a su catálogo Known Exploited Vulnerabilities (KEV). La agencia ha establecido que las agencias del Federal Civilian Executive Branch (FCEB) deben asegurar todos los dispositivos Citrix vulnerables antes del 29 de agosto, de acuerdo con lo dispuesto en la Binding Operational Directive (BOD) 26-04.
CISA no ha proporcionado detalles sobre los ataques que están aprovechando actualmente la vulnerabilidad. No obstante, su advertencia llega una semana después de que investigadores y expertos en ciberseguridad alertaran de campañas activas de tipo “pray and spray” contra el fallo, en las que se despliegan web shells en los dispositivos comprometidos.
Citrix todavía no ha actualizado su aviso de seguridad sobre CVE-2026-8452 para reconocer que el fallo está siendo atacado en la naturaleza. La compañía tampoco había observado explotación no mitigada cuando publicó su comunicación inicial.
Los datos de Shadowserver indican que hay más de 22.000 dispositivos NetScaler ADC y cerca de 1.800 instancias Gateway expuestos en Internet. La organización no ha podido determinar cuántos corresponden a honeypots, cuántos presentan configuraciones vulnerables ni cuántos ya han sido parcheados.
La alerta se suma a otras vulnerabilidades recientes de NetScaler. La semana anterior, Citrix instó a sus clientes a proteger inmediatamente sus sistemas frente a CVE-2026-19490 y CVE-2026-19489, que pueden ser explotadas por actores remotos no autenticados para provocar ataques DoS o eludir la autenticación.
Esos dos fallos no han sido marcados como explotados en la naturaleza. En marzo, Citrix también pidió a los administradores que parchearan CVE-2026-3055 y CVE-2026-4368, pocos días antes de que los actores de amenazas comenzaran a abusar de ellas.
Desde noviembre de 2021, CISA ha señalado 23 vulnerabilidades de Citrix como explotadas en la naturaleza. Siete de ellas también han sido utilizadas por grupos de ransomware.
Fuente: BleepingComputer.