Citrix confirms two NetScaler RCE zero-days exploited in attacks
La compañía Citrix ha validado oficialmente la existencia de un par de fallos críticos de ejecución remota de código en los dispositivos NetScaler, los cuales ya están siendo empleados activamente en ataques informáticos como vulnerabilidades de día cero. Estos equipos resultan atractivos para los agresores debido a su uso común como pasarelas expuestas a internet, permitiendo potencialmente el acceso inicial al perímetro de la red de una organización afectada y abriendo el paso hacia los sistemas internos.
Antes del aviso oficial de la compañía, diversos administradores, proveedores tecnológicos y agencias nacionales de ciberseguridad habían comenzado a emitir advertencias de forma privada, recomendando en algunos casos apagar los equipos afectados. Posteriormente, Citrix publicó un boletín de seguridad que incluye parches para solventar estas dos fallas, cada una con una puntuación de gravedad elevada, además de solucionar otras vulnerabilidades adicionales en los dispositivos NetScaler ADC y NetScaler Gateway.
El primero de los fallos identificados surge a raíz de una validación incorrecta de entradas que habilita la ejecución arbitraria de comandos por parte de atacantes sin autenticación, afectando a todas las implementaciones. El segundo corresponde a un problema de desbordamiento de memoria que puede derivar en la ejecución remota de código o provocar interrupciones de servicio cuando se encuentra habilitada una característica específica que viene activada por defecto en los servidores virtuales VPN.
Ante este panorama, se recomienda a los administradores actualizar los equipos afectados a las versiones protegidas tan pronto como sea posible, o bien reducir su exposición a internet en caso de no poder aplicar los parches de inmediato. Adicionalmente, el boletín detalla las versiones específicas que requieren actualización y aclara que las configuraciones gestionadas directamente en la nube reciben las mejoras por parte de la organización correspondiente.