UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
Sin resultados
Ver todos los resultados
Inicio
Ciberseguridad

INCIBE-CERT alerta de dos fallos graves en Citrix NetScaler

Redacción UktusNasporRedacción UktusNas
21 de agosto de 2026, 18:23
en Ciberseguridad
Tiempo de lectura: 3 min de lectura
Imagen oficial relacionada con El INCIBE-CERT alerta de una vulnerabilidad Citrix NetScaler crítica y otra alta

Imagen de NetScaler.

Compartir en Facebook
Compartir en Twitter
Compartir por Whatsapp

INCIBE-CERT ha alertado de dos vulnerabilidades de seguridad en NetScaler ADC y NetScaler Gateway, productos de Citrix utilizados como pasarelas de acceso remoto y controladores de entrega de aplicaciones. El aviso INCIBE-2026-568, publicado el 20 de agosto, clasifica uno de los fallos como crítico y el otro como de severidad alta.

El problema más grave es CVE-2026-19490, una omisión de autenticación con una puntuación CVSS 4.0 de 9,3. Bajo determinadas configuraciones, un atacante remoto sin credenciales podría utilizar una ruta alternativa para evitar los controles de inicio de sesión. No necesita interacción de un usuario, aunque la exposición concreta depende de la versión instalada y de cómo esté configurado el dispositivo.

La configuración determina qué equipos están expuestos

CVE-2026-19490 afecta a dispositivos configurados como Gateway —incluidos SSL VPN, ICA Proxy, CVPN y RDP Proxy— o como servidores virtuales AAA. En algunas compilaciones vulnerables también debe existir una acción SAML configurada, mientras que en versiones más antiguas basta con que el equipo desempeñe una de esas funciones de pasarela o autenticación.

Esta diferencia es importante para los administradores: no todos los dispositivos con una versión afectada presentan necesariamente la misma superficie de ataque. Los equipos de seguridad deben comprobar tanto el firmware como la configuración activa. Las instalaciones de Secure Private Access Hybrid que dependan de instancias NetScaler administradas por el cliente también están incluidas entre los despliegues que requieren revisión.

Las ramas estándar afectadas son NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.32, y 13.1 anteriores a 13.1-63.21. También existen compilaciones FIPS y NDcPP vulnerables. Para estas últimas, el aviso sitúa las versiones corregidas en 14.1-73.32 FIPS y 13.1-37.277 para FIPS y NDcPP.

Un segundo fallo puede interrumpir el servicio

La otra vulnerabilidad, CVE-2026-19489, tiene una puntuación CVSS 4.0 de 8,8. Se trata de un desbordamiento de memoria que puede causar un comportamiento impredecible o una denegación de servicio. Su alcance es más limitado: solo resulta aplicable cuando SIP ALG está habilitado dentro de una configuración Large Scale NAT.

Aunque este segundo fallo no rompe directamente la barrera de autenticación, una denegación de servicio en un equipo perimetral puede dejar sin acceso remoto a usuarios o aplicaciones. El impacto operativo dependerá de la función del dispositivo, la redundancia disponible y la rapidez con la que pueda restaurarse o actualizarse el servicio.

La actualización debe tener prioridad

Las versiones corregidas son NetScaler ADC y Gateway 14.1-73.32 o posteriores y 13.1-63.21 o posteriores, además de las compilaciones específicas para FIPS y NDcPP. La actualización no exige cambiar la arquitectura del despliegue, pero puede requerir una interrupción planificada, por lo que conviene coordinarla con los responsables de redes, sistemas y continuidad del negocio.

En el momento recogido por las coberturas contrastadas no había explotación activa confirmada de CVE-2026-19490. Esa ausencia no elimina el riesgo: los dispositivos NetScaler suelen estar expuestos a internet y protegen servicios internos, por lo que la publicación de los detalles puede acelerar los intentos de identificación y ataque automatizado.

Como medida adicional, ciertos dispositivos gestionados mediante NetScaler Console pueden aplicar firmas a través de Global Deny Lists, siempre que ejecuten firmware superior a 14.1-60.52 o 13.1-63.16. Esta mitigación depende del entorno y no sustituye a la actualización. La respuesta prioritaria consiste en inventariar las instancias administradas por la organización, revisar sus funciones y configuración, y desplegar las compilaciones corregidas cuanto antes.

Tags: Seguridad informáticaSoftwareVulnerabilidades
Artículo anterior

CarPlay en iOS 27 incorpora vídeo en el coche, MiniPlayer y más control para la navegación

Artículo siguiente

Riot pone fin al desarrollo de 2XKO, pero mantendrá sus servidores

Noticias relacionadas

Logotipo negro y azul de NetScaler
Ciberseguridad

Citrix alerta de ataques que dejan sin servicio a NetScaler con autenticación SAML

7 de octubre de 2026
Tres equipos de red sobre fondo verde
Ciberseguridad

Un fallo crítico en MikroTik RouterOS permite ejecutar código sin autenticación

6 de octubre de 2026
Logotipos de Fortinet y FortiMail
Ciberseguridad

FortiMail sufre ataques por un fallo sin autenticación mientras se esperan parches

3 de octubre de 2026

Más leído

Móviles plegables junto al nombre One UI

Los Galaxy S23 quedarían fuera de cuatro novedades de Galaxy AI en One UI 9

28 de septiembre de 2026
Tarjeta de recompensa de EA Play para EA Sports FC 27: The Grounds

EA Sports FC 27 ya ofrece una prueba de 10 horas con EA Play en Xbox y PC

19 de septiembre de 2026
Ilustración de RemControl publicada por Group-IB

RemControl suplanta bancos españoles en Android tras una falsa descarga de TVTap

25 de septiembre de 2026
Tres pantallas de WhatsApp muestran la edición de una foto con Meta AI

WhatsApp prepara una herramienta con Meta AI para ampliar fotos a 9:16

24 de agosto de 2026
Artículo siguiente
Imagen oficial relacionada con Riot cancela el desarrollo de 2XKO: servidores activos y reembolsos totales

Riot pone fin al desarrollo de 2XKO, pero mantendrá sus servidores

Categorías

  • Apps
  • Ciberseguridad
  • Ciencia
  • Gadgets
  • Gaming
  • Informática
  • Internet y redes
  • Móviles
  • Redes sociales

UktusNas

Actualidad tecnológica, análisis y guías en español. Información clara sobre dispositivos, software, internet, ciberseguridad y ciencia.

Contacto editorial

Para consultas editoriales:
Utilizar el formulario de contacto

  • Quiénes somos
  • Contacto
  • Política de privacidad
  • Política de cookies

© 2026 UktusNas. Todos los derechos reservados.

Sin resultados
Ver todos los resultados
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia

© 2026 UktusNas. Todos los derechos reservados.

Tu privacidad importa

Usamos cookies técnicas necesarias y, si las aceptas, cookies analíticas para conocer el uso del sitio. Puedes aceptar, rechazar o cambiar tu elección en cualquier momento. Consulta la política de cookies.