INCIBE-CERT ha alertado de dos vulnerabilidades de seguridad en NetScaler ADC y NetScaler Gateway, productos de Citrix utilizados como pasarelas de acceso remoto y controladores de entrega de aplicaciones. El aviso INCIBE-2026-568, publicado el 20 de agosto, clasifica uno de los fallos como crítico y el otro como de severidad alta.
El problema más grave es CVE-2026-19490, una omisión de autenticación con una puntuación CVSS 4.0 de 9,3. Bajo determinadas configuraciones, un atacante remoto sin credenciales podría utilizar una ruta alternativa para evitar los controles de inicio de sesión. No necesita interacción de un usuario, aunque la exposición concreta depende de la versión instalada y de cómo esté configurado el dispositivo.
La configuración determina qué equipos están expuestos
CVE-2026-19490 afecta a dispositivos configurados como Gateway —incluidos SSL VPN, ICA Proxy, CVPN y RDP Proxy— o como servidores virtuales AAA. En algunas compilaciones vulnerables también debe existir una acción SAML configurada, mientras que en versiones más antiguas basta con que el equipo desempeñe una de esas funciones de pasarela o autenticación.
Esta diferencia es importante para los administradores: no todos los dispositivos con una versión afectada presentan necesariamente la misma superficie de ataque. Los equipos de seguridad deben comprobar tanto el firmware como la configuración activa. Las instalaciones de Secure Private Access Hybrid que dependan de instancias NetScaler administradas por el cliente también están incluidas entre los despliegues que requieren revisión.
Las ramas estándar afectadas son NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.32, y 13.1 anteriores a 13.1-63.21. También existen compilaciones FIPS y NDcPP vulnerables. Para estas últimas, el aviso sitúa las versiones corregidas en 14.1-73.32 FIPS y 13.1-37.277 para FIPS y NDcPP.
Un segundo fallo puede interrumpir el servicio
La otra vulnerabilidad, CVE-2026-19489, tiene una puntuación CVSS 4.0 de 8,8. Se trata de un desbordamiento de memoria que puede causar un comportamiento impredecible o una denegación de servicio. Su alcance es más limitado: solo resulta aplicable cuando SIP ALG está habilitado dentro de una configuración Large Scale NAT.
Aunque este segundo fallo no rompe directamente la barrera de autenticación, una denegación de servicio en un equipo perimetral puede dejar sin acceso remoto a usuarios o aplicaciones. El impacto operativo dependerá de la función del dispositivo, la redundancia disponible y la rapidez con la que pueda restaurarse o actualizarse el servicio.
La actualización debe tener prioridad
Las versiones corregidas son NetScaler ADC y Gateway 14.1-73.32 o posteriores y 13.1-63.21 o posteriores, además de las compilaciones específicas para FIPS y NDcPP. La actualización no exige cambiar la arquitectura del despliegue, pero puede requerir una interrupción planificada, por lo que conviene coordinarla con los responsables de redes, sistemas y continuidad del negocio.
En el momento recogido por las coberturas contrastadas no había explotación activa confirmada de CVE-2026-19490. Esa ausencia no elimina el riesgo: los dispositivos NetScaler suelen estar expuestos a internet y protegen servicios internos, por lo que la publicación de los detalles puede acelerar los intentos de identificación y ataque automatizado.
Como medida adicional, ciertos dispositivos gestionados mediante NetScaler Console pueden aplicar firmas a través de Global Deny Lists, siempre que ejecuten firmware superior a 14.1-60.52 o 13.1-63.16. Esta mitigación depende del entorno y no sustituye a la actualización. La respuesta prioritaria consiste en inventariar las instancias administradas por la organización, revisar sus funciones y configuración, y desplegar las compilaciones corregidas cuanto antes.








