Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidades RCE 0-Day en Citrix NetScaler


Se ha informado que los administradores de Citrix NetScaler se enfrentan a dos vulnerabilidades de ejecución remota de código (RCE) que no han sido reveladas y que presuntamente están siendo explotadas en ataques reales. Según watchTowr, se trata de fallos de día cero sin parchear; aunque se esperan correcciones y comunicaciones oficiales de Citrix a principios de la próxima semana, la empresa aún no ha publicado detalles técnicos ni identificadores CVE.





Los administradores de Citrix NetScaler se enfrentan a informes sobre dos vulnerabilidades de ejecución remota de código (RCE) no reveladas que presuntamente han sido explotadas en ataques reales.

watchTowr afirmó que los fallos son zero-days sin parchear, que fueron identificados durante investigaciones forenses y que se esperan comunicaciones y correcciones de Citrix a principios de la próxima semana. Sin embargo, al momento de escribir esto, Citrix no había publicado detalles técnicos, identificadores CVE, versiones afectadas, indicadores de compromiso ni un aviso sobre estos fallos reportados, lo que deja que tú y otros defensores tengan que tomar decisiones de alto impacto con información verificada limitada.

La advertencia comenzó con informes de que múltiples vulnerabilidades RCE de NetScaler sin parchear estaban circulando. watchTowr describió la inteligencia como creíble y más tarde afirmó que dos vulnerabilidades distintas pueden permitir la ejecución remota de código.

La empresa no ha revelado públicamente las rutas de explotación, los prerrequisitos, los payloads ni los artefactos forenses, lo que dificulta la validación independiente. Trata estas afirmaciones como una advertencia seria, pero aún no como una divulgación totalmente confirmada por el proveedor.

Según se informa, algunas organizaciones respondieron apagando los dispositivos NetScaler expuestos a internet. Esta acción puede interrumpir el acceso VPN, la entrega de aplicaciones, la autenticación y otros servicios críticos, aunque los dispositivos perimetrales ocupan una posición privilegiada en el límite de la red.

Si tú, como defensor, no puedes parchear o mitigar de forma fiable un fallo RCE potencialmente explotable, retirar temporalmente del servicio los sistemas expuestos puede ser la decisión más segura, especialmente para entornos sensibles.

La alerta emergente no debe confundirse con el boletín de Citrix del 19 de agosto que cubría el CVE-2026-19490 y el CVE-2026-19489. El CVE-2026-19490 es un fallo crítico de omisión de autenticación calificado con 9.3 bajo CVSS v4.0; afecta a ciertas configuraciones de servidor virtual AAA y NetScaler Gateway gestionadas por el cliente.

El CVE-2026-19489, calificado con 8.8, es un problema de desbordamiento de memoria que requiere SIP ALG en un grupo NAT a gran escala y puede causar un comportamiento impredecible o denegación de servicio.

La explotación activa del CVE-2026-19490 ya es un hecho. La Agencia de Seguridad Cibernética de Singapur advirtió el 7 de septiembre que se habían observado intentos de explotación, mientras que la CISA añadió la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas el 9 de septiembre. Posteriormente, el Centro Cibernético de Canadá instó a realizar parches de emergencia y a monitorizar cualquier acceso no autorizado.

Estos hechos alimentaron la incertidumbre sobre si la última alarma se refería a la omisión de autenticación conocida o a nuevos zero-days reales; el lenguaje posterior de watchTowr caracterizó explícitamente los problemas reportados como dos fallos RCE sin parchear.

Para las vulnerabilidades de agosto, Citrix aconseja actualizar NetScaler ADC y Gateway 14.1 a la versión 14.1-73.32 o posterior, y la 13.1 a la 13.1-63.21 o posterior. Las líneas base corregidas para ediciones especializadas son 14.1-73.32 FIPS y 13.1-37.277 para FIPS o NDcPP. Citrix no enumera ninguna solución alternativa para esos fallos, y su boletín se aplica a los dispositivos gestionados por el cliente en lugar de a los servicios en la nube gestionados por Citrix.

Hasta que Citrix aclare los nuevos informes de RCE, tú deberías hacer un inventario de cada instancia de NetScaler, confirmar las versiones exactas y la exposición, restringir el acceso de gestión y colocar controles compensatorios delante de las interfaces públicas.

Los equipos de seguridad deben conservar los registros e imágenes forenses, revisar los eventos de autenticación, las nuevas sesiones, los cambios de configuración, los procesos inesperados, los archivos sospechosos y las conexiones salientes anómalas, y evitar borrar dispositivos potencialmente comprometidos antes de recopilar evidencias.

Las organizaciones que no puedan aceptar el riesgo residual deben aislar o apagar los dispositivos expuestos bajo un proceso aprobado de continuidad del negocio. También deberías monitorizar el canal de boletines de seguridad de Citrix para obtener parches y guías de implementación, en lugar de confiar únicamente en fragmentos de redes sociales.

Este episodio demuestra una vez más por qué la infraestructura de acceso remoto orientada a internet exige un descubrimiento rápido de activos, parches de emergencia probados, registro centralizado y procedimientos de respuesta a incidentes ensayados, especialmente cuando tú y tu equipo deben actuar antes de que llegue la divulgación técnica completa.


Fuentes:
https://cybersecuritynews.com/citrix-netscaler-0-day-rce-2/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.