Nueva falla tipo CitrixBleed en NetScaler está bajo explotación activa
La vulnerabilidad CVE-2026-8451 en Citrix NetScaler filtra tokens de sesión y permite saltar el MFA. Se explotó a las pocas horas de su divulgación.
Una nueva vulnerabilidad crítica en Citrix NetScaler ADC y NetScaler Gateway, identificada como CVE-2026-8451, está siendo explotada de forma activa. La falla, con claros ecos de la histórica CitrixBleed, fue reportada por SecurityWeek y otros investigadores durante los primeros días de julio de 2026.
El problema nace en el parser XML propio de NetScaler que procesa los documentos SAML AuthnRequest cuando el equipo actúa como identity provider, un modo común para single sign-on. Un error de terminación en atributos sin comillas provoca una lectura fuera de límites cuyo contenido se filtra en la cookie de respuesta. En un equipo con tráfico constante de autenticación, esa memoria puede contener tokens de sesión, cookies y credenciales de toda la organización.
El resultado es directo: un atacante puede secuestrar sesiones activas y pasar por encima de la autenticación multifactor. Los investigadores observaron los primeros intentos de explotación a pocas horas de la divulgación, con actividad automatizada y oportunista que escaló a decenas de direcciones IP atacantes en cuestión de días.
La lectura de Tabuga Intelligence
La ventana entre divulgación y explotación se sigue comprimiendo. Este caso pasó de publicación a explotación confirmada en cuestión de horas, no de semanas. Para cualquier empresa dominicana o regional que use NetScaler como puerta de acceso y proveedor de identidad, el parche dejó de ser una tarea de mantenimiento y se convirtió en respuesta a incidente. La recomendación operativa es aplicar la actualización de inmediato y rotar sesiones y credenciales potencialmente expuestas.
Fuente: SecurityWeek — julio de 2026.