CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway
CVE-2026-19490: bypass de autenticación en Citrix NetScaler ADC y NetScaler Gateway
El catálogo CISA KEV (Known Exploited Vulnerabilities) incorporó el 9 de septiembre de 2026 la vulnerabilidad CVE-2026-19490, un fallo de bypass de autenticación en los appliances NetScaler ADC (antes Citrix ADC) y NetScaler Gateway (antes Citrix Gateway). La inclusión en KEV significa que el fallo está siendo explotado activamente en ataques reales, y el fabricante lo clasifica con severidad crítica (CVSS v4.0 9.3). Las agencias federales estadounidenses (FCEB) tienen como fecha límite de mitigación el 12 de septiembre de 2026 bajo la directiva BOD 26-04.
Análisis Técnico
La vulnerabilidad se clasifica como CWE-288: Authentication Bypass Using an Alternate Path or Channel. El fallo permite que un actor remoto no autenticado eluda los controles de autenticación aprovechando una ruta o canal alternativo que no aplica las mismas comprobaciones de seguridad que la ruta esperada. En la práctica, el atacante puede acceder a recursos protegidos sin presentar credenciales válidas.
Vector de Ataque
El vector es de red, con baja complejidad y sin requerir autenticación ni interacción del usuario (AV:N/AC:L/AT:N/PR:N/UI:N). El appliance es explotable únicamente cuando está configurado en alguno de los siguientes roles:
- Servidor virtual AAA (autenticación, autorización y auditoría).
- Gateway en cualquiera de sus modos:
SSL VPN,ICA Proxy,CVPNoRDP Proxy.
El fabricante detalla precondiciones dependientes de la versión: en compilaciones 14.1-43.56 o posteriores (y 14.1-66.68-FIPS o posteriores), el fallo aplica solo cuando además existe una acción SAML configurada (add authentication samlAction) junto con un vserver de Gateway o AAA. En compilaciones anteriores (14.1-43.55 o previas, y 13.1-61.27 o previas) basta con tener configurado el Gateway o el vserver AAA. Los administradores pueden verificar si su equipo cumple las precondiciones inspeccionando la configuración en busca de las cadenas add authentication samlAction, add authentication vserver o add vpn vserver.
Impacto Operacional y de Seguridad
El impacto es severo. Con un CVSS v4.0 9.3 y alto impacto en confidencialidad, integridad y disponibilidad (VC:H/VI:H/VA:H), un atacante que evada la autenticación en un Gateway expuesto a Internet obtiene un punto de entrada directo hacia recursos corporativos internos. Históricamente, los appliances NetScaler expuestos han sido objetivo predilecto de grupos de ransomware y actores APT, que los usan como cabeza de puente para el movimiento lateral, el robo de sesiones y el despliegue de webshells. Al tratarse de dispositivos perimetrales de acceso remoto, un compromiso equivale a una puerta abierta hacia toda la red interna.
La presencia de este CVE en el catálogo CISA KEV confirma explotación activa, por lo que el riesgo no es teórico: existen ataques en curso contra sistemas sin parchear.
Productos y Versiones Afectadas
Según el boletín oficial de Citrix (CTX696939), están afectadas las siguientes versiones soportadas de NetScaler ADC y NetScaler Gateway:
- NetScaler ADC y NetScaler Gateway 14.1 anteriores a
14.1-73.32. - NetScaler ADC y NetScaler Gateway 13.1 anteriores a
13.1-63.21. - NetScaler ADC FIPS anteriores a
14.1-73.32 FIPS. - NetScaler ADC FIPS y NDcPP anteriores a
13.1-37.277.
También se ven afectadas las implementaciones Secure Private Access Hybrid que utilicen instancias NetScaler gestionadas por el cliente. Los servicios en la nube gestionados por Cloud Software Group (Citrix) y la Adaptive Authentication gestionada ya han sido actualizados por el fabricante. Las versiones fin de vida (EOL) como 12.1 y 13.0 no reciben corrección y deben migrarse con urgencia.
Recomendaciones y Mitigación
Cloud Software Group indica que no existen workarounds ni factores mitigantes: la única solución es actualizar. La acción es urgente dada la explotación activa.
Acciones Inmediatas Recomendadas
- Actualizar de inmediato a una versión corregida:
14.1-73.32o posterior,13.1-63.21o posterior,14.1-73.32 FIPSo posterior, o13.1-37.277(FIPS/NDcPP) o posterior. - Verificar la exposición: comprobar si el appliance actúa como Gateway (SSL VPN/ICA Proxy/CVPN/RDP Proxy) o vserver AAA, y si emplea acciones SAML.
- Tras actualizar, terminar todas las sesiones activas (ICA, PCoIP y sesiones SSL/AAA) para invalidar tokens potencialmente robados antes del parche.
- Buscar indicios de compromiso: revisar logs de autenticación, sesiones anómalas, webshells y configuraciones no autorizadas. Aplicar los requisitos de triage forense de CISA.
- Migrar los appliances en versiones EOL (12.1 / 13.0) a ramas soportadas y parcheadas.
- Los organismos FCEB deben cumplir la fecha límite del 12 de septiembre de 2026 conforme a la directiva BOD 26-04; si no es posible mitigar, discontinuar el uso del producto.