CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 09 Sep 2026 20:58

Alerta de Seguridad: Citrix NetScaler - Bypass de autenticación (CVE-2026-19490)

Alerta de Seguridad: Citrix NetScaler - Bypass de autenticación (CVE-2026-19490)

CVE-2026-19490 (CVSS v4.0 9.3): bypass de autenticación en Citrix NetScaler ADC/Gateway, explotado activamente (CISA KEV). Atacante remoto no autenticado. Sin workaround: parchear. Límite FCEB: 12-sep-2026.

CVE-2026-19490 es una vulnerabilidad de bypass de autenticación (CWE-288) en Citrix NetScaler ADC y NetScaler Gateway, clasificada como crítica (CVSS v4.0 9.3) e incluida en el catálogo CISA KEV el 9 de septiembre de 2026 por explotación activa.

El fallo permite que un actor remoto no autenticado eluda la autenticación mediante una ruta o canal alternativo. Es explotable cuando el appliance está configurado como Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy) o como vserver AAA; en compilaciones recientes, la condición requiere además una acción SAML configurada. Los administradores pueden verificar la exposición buscando en la configuración las cadenas add authentication samlAction, add authentication vserver o add vpn vserver.

Al ser dispositivos perimetrales de acceso remoto, un compromiso ofrece un punto de entrada directo a la red interna, con alto riesgo de robo de sesiones, movimiento lateral y despliegue de ransomware. No existen workarounds: la mitigación es actualizar.

Red (AV:N), sin autenticación ni interacción del usuario (PR:N/UI:N), baja complejidad (AC:L). Bypass de autenticación (CWE-288) vía ruta/canal alternativo en appliances configurados como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o vserver AAA.

  • NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.32; 13.1 anteriores a 13.1-63.21; ADC FIPS anteriores a 14.1-73.32 FIPS; ADC FIPS/NDcPP anteriores a 13.1-37.277. También Secure Private Access Hybrid con instancias NetScaler gestionadas por el cliente. EOL 12.1/13.0 sin parche.
CVEs (1)
CVE-2026-19490
  • Actualizar de inmediato a: 14.1-73.32+ , 13.1-63.21+ , 14.1-73.32 FIPS+ o 13.1-37.277 (FIPS/NDcPP)+.
  • Terminar todas las sesiones activas (ICA, PCoIP, SSL/AAA) tras actualizar para invalidar tokens potencialmente robados.
  • Verificar exposición: revisar si el appliance es Gateway/AAA y si usa acciones SAML.
  • Cazar IOCs: logs de autenticación, sesiones anómalas, webshells y cambios de configuración no autorizados; aplicar el triage forense de CISA.
  • Migrar versiones EOL (12.1 / 13.0), sin parche disponible.
  • Organismos FCEB: cumplir la fecha límite del 12-sep-2026 (BOD 26-04) o discontinuar el uso.
[INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·