Explotación activa de dos Zero-Day RCE sin parchear en Citrix NetScaler ADC y NetScaler Gateway
Dos nuevas vulnerabilidades de día cero sin parchear en los dispositivos Citrix NetScaler ADC y NetScaler Gateway, que permiten la ejecución remota de código, están siendo explotadas activamente en entornos reales, según informó la firma de seguridad watchTowr el 26 de septiembre.
Citrix no ha confirmado los fallos ni ha publicado una solución. Algunos administradores afirman haber desconectado los dispositivos en lugar de esperar a que haya un parche disponible.
NetScaler ADC y NetScaler Gateway se sitúan en el perímetro de las redes empresariales, donde gestionan la VPN y el acceso remoto, el equilibrio de carga y la autenticación de usuarios.
Estos nuevos fallos no corresponden a la vulnerabilidad de elusión de autenticación CVE-2026-19490, que Citrix corrigió el 19 de agosto y que CISA añadió a su catálogo de vulnerabilidades explotadas conocidas el 9 de septiembre.
watchTowr describió los nuevos fallos como vulnerabilidades sin parchear, mientras que la solución para el problema de elusión de autenticación existe desde el 19 de agosto. Citrix no ha aclarado si los dispositivos que utilizan las compilaciones de agosto (14.1-73.32 y 13.1-63.21) o versiones posteriores se ven afectados por estos nuevos fallos…