CISA ordena parchear antes del 29 de agosto una falla de Citrix NetScaler explotada en ataques

La agencia estadounidense incorporó la CVE-2026-8452 a su catálogo de vulnerabilidades explotadas. Investigadores demostraron que la falla permite ejecución remota de código como root, más allá del impacto de denegación de servicio que Citrix reportó inicialmente.

La agencia de ciberseguridad estadounidense CISA incorporó el 26 de agosto de 2026 la vulnerabilidad CVE-2026-8452 a su catálogo de Vulnerabilidades Explotadas Conocidas, con un plazo hasta el 29 de agosto para que las agencias del Poder Ejecutivo Civil Federal aseguren todos sus dispositivos Citrix vulnerables, conforme a la directiva operativa vinculante BOD 26-04.

De denegación de servicio a control total

La falla es de severidad alta y proviene de una debilidad de desbordamiento de memoria que afecta a los dispositivos NetScaler ADC y NetScaler Gateway configurados con servidores virtuales Gateway VPN o AAA (autenticación, autorización y auditoría).

Citrix comunicó inicialmente que los atacantes solo podían aprovechar la falla para provocar denegación de servicio. La firma de ciberseguridad watchTowr demostró en agosto que una explotación exitosa también permite obtener ejecución remota de código con privilegios de root en instancias sin parchear. Ese cambio de evaluación es lo que eleva el caso de molestia operativa a compromiso total del perímetro.

Explotación en curso

Investigadores marcaron la vulnerabilidad como activamente explotada en campañas de barrido indiscriminado que despliegan web shells en los dispositivos comprometidos. Citrix divulgó el problema el 30 de junio de 2026 y publicó parches ese mismo día en las versiones 14.1-72.61, 13.1-63.18 y 13.1-37.272.

Lectura de Tabuga Intelligence

Los parches llevan casi dos meses disponibles. La brecha entre publicación de correctivo y aplicación efectiva sigue siendo el factor determinante, no la existencia de la solución técnica. Un dispositivo NetScaler es por definición un equipo de borde: si cae, el atacante entra al segmento interno con credenciales válidas.

En banca, seguros y telecomunicaciones dominicanas, NetScaler es un componente frecuente de las arquitecturas de acceso remoto y balanceo. Las organizaciones que aún no han aplicado el correctivo de junio deben asumir que su dispositivo pudo haber sido comprometido antes del parche y ejecutar una revisión de compromiso, no solo la actualización de versión.

Fuentes