Citrix ha publicado un aviso urgente en el que advierte a los clientes de que deben aplicar parches para subsanar dos vulnerabilidades recientemente reveladas que afectan a los dispositivos NetScaler ADC y NetScaler Gateway. La vulnerabilidad más grave, CVE-2026-19490, permite eludir el proceso de autenticación sin necesidad de autenticarse en determinadas configuraciones, lo que podría permitir a atacantes remotos obtener acceso no autorizado a los servicios expuestos. Una segunda vulnerabilidad, CVE-2026-19489, podría permitir a atacantes no autenticados provocar condiciones de denegación de servicio (DoS).
Aunque Citrix no ha informado de ningún caso de explotación activa en el momento de la publicación, el proveedor recomienda encarecidamente aplicar las medidas correctivas de inmediato. Esta advertencia reviste especial importancia dado el historial de vulnerabilidades de NetScaler que han sido objeto de ataques poco después de su divulgación.
Gravedad: Alta
Descripción: Una vulnerabilidad de desbordamiento de memoria que afecta a los dispositivos en los que SIP ALG (Session Initiation Protocol Application Layer Gateway) está habilitado dentro de configuraciones de grupos NAT a gran escala. La falla puede ser explotada de forma remota sin autenticación para provocar condiciones de denegación de servicio.
Impacto potencial:
Gravedad: Crítica
Descripción: Una vulnerabilidad que permite eludir la autenticación y que afecta a las implementaciones de NetScaler configuradas como:
La vulnerabilidad podría permitir que un atacante remoto no autenticado eludiera los controles de autenticación, dependiendo de la versión del firmware y de la configuración de SAML.
Impacto potencial:
Productos afectados
Citrix afirma que las vulnerabilidades afectan a las versiones compatibles de:
Solución recomendada
Citrix recomienda actualizar los dispositivos afectados a las siguientes versiones o posteriores:
Los administradores deben revisar las configuraciones de NetScaler para determinar el grado de exposición:
Para CVE-2026-19490
Para CVE-2026-19489
Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más importantes a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, póngase en contacto con nosotros para saber cómo puede proteger su organización.