CISA ordena parchear antes del 29 de agosto una falla de Citrix NetScaler explotada en ataques
La agencia estadounidense incorporó la CVE-2026-8452 a su catálogo de vulnerabilidades explotadas. Investigadores demostraron que la falla permite ejecución remota de código como root, más allá del impacto de denegación de servicio que Citrix reportó inicialmente.
La agencia de ciberseguridad estadounidense CISA incorporó el 26 de agosto de 2026 la vulnerabilidad CVE-2026-8452 a su catálogo de Vulnerabilidades Explotadas Conocidas, con un plazo hasta el 29 de agosto para que las agencias del Poder Ejecutivo Civil Federal aseguren todos sus dispositivos Citrix vulnerables, conforme a la directiva operativa vinculante BOD 26-04.
De denegación de servicio a control total
La falla es de severidad alta y proviene de una debilidad de desbordamiento de memoria que afecta a los dispositivos NetScaler ADC y NetScaler Gateway configurados con servidores virtuales Gateway VPN o AAA (autenticación, autorización y auditoría).
Citrix comunicó inicialmente que los atacantes solo podían aprovechar la falla para provocar denegación de servicio. La firma de ciberseguridad watchTowr demostró en agosto que una explotación exitosa también permite obtener ejecución remota de código con privilegios de root en instancias sin parchear. Ese cambio de evaluación es lo que eleva el caso de molestia operativa a compromiso total del perímetro.
Explotación en curso
Investigadores marcaron la vulnerabilidad como activamente explotada en campañas de barrido indiscriminado que despliegan web shells en los dispositivos comprometidos. Citrix divulgó el problema el 30 de junio de 2026 y publicó parches ese mismo día en las versiones 14.1-72.61, 13.1-63.18 y 13.1-37.272.
Lectura de Tabuga Intelligence
Los parches llevan casi dos meses disponibles. La brecha entre publicación de correctivo y aplicación efectiva sigue siendo el factor determinante, no la existencia de la solución técnica. Un dispositivo NetScaler es por definición un equipo de borde: si cae, el atacante entra al segmento interno con credenciales válidas.
En banca, seguros y telecomunicaciones dominicanas, NetScaler es un componente frecuente de las arquitecturas de acceso remoto y balanceo. Las organizaciones que aún no han aplicado el correctivo de junio deben asumir que su dispositivo pudo haber sido comprometido antes del parche y ejecutar una revisión de compromiso, no solo la actualización de versión.
Fuentes
- BleepingComputer — CISA orders feds to patch Citrix NetScaler RCE flaw by Saturday (agosto de 2026)
- Help Net Security — Previously patched Citrix NetScaler flaw exploited in the wild (CVE-2026-8452) (27 de agosto de 2026)
- SecurityWeek — Recent Citrix NetScaler Vulnerability Exploited in the Wild (agosto de 2026)