Citrix patches actively exploited NetScaler zero-days after a weekend of unofficial warnings
La empresa Citrix demoró varios días en confirmar públicamente que las nuevas vulnerabilidades de día cero en NetScaler estaban siendo aprovechadas activamente por atacantes. Durante este periodo de silencio, defensores de redes y profesionales de la seguridad tuvieron que reaccionar basándose únicamente en advertencias informales compartidas por investigadores, aseguradoras y otros centros de respuesta, lo cual generó fuertes críticas por parte de los clientes afectados.
Finalmente, la compañía publicó un aviso de seguridad para revelar las fallas que permiten la ejecución remota de código y lanzó los parches correspondientes junto con correcciones para otros defectos. Entre las fallas destaca un problema de inyección de comandos que impacta a todos los equipos configurados por defecto, sumado a la existencia pública de un código de prueba para su explotación, mientras que otra empresa de ciberseguridad detectó decenas de miles de instancias expuestas públicamente.
Organismos gubernamentales incorporaron los fallos recién revelados a su catálogo de vulnerabilidades explotadas, y diversos líderes de la industria de la seguridad emitieron alertas urgentes a través de redes sociales. Representantes de aseguradoras y de firmas de ciberseguridad recriminaron la falta de comunicación oportuna por parte del proveedor, señalando que los usuarios se vieron obligados a depender de canales no oficiales para enterarse de una amenaza crítica que afecta a infraestructura esencial.