El INCIBE-CERT (el servicio de respuesta ante incidentes del Instituto Nacional de Ciberseguridad) ha publicado este jueves 20 de agosto un aviso por dos vulnerabilidades en productos de perímetro de Citrix. Una de ellas tiene severidad crítica y la otra alta; ambas afectan a NetScaler ADC y NetScaler Gateway.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha emitido el aviso INCIBE-2026-568 por dos vulnerabilidades en NetScaler ADC y NetScaler Gateway.
- ¿Dónde y cuándo? Aviso publicado el 20 de agosto de 2026 a las 09:41 horas, con afectación a sistemas expuestos a internet.
- ¿Qué resultado? Una vulnerabilidad crítica de omisión de autenticación y una alta de desbordamiento de memoria, sin explotación activa detectada.
Dos fallos en el perímetro de Citrix
El aviso detalla dos identificadores CVE (Common Vulnerabilities and Exposures, el estándar internacional para catalogar vulnerabilidades). El primero, CVE-2026-19490, es una omisión de la autenticación mediante una ruta alternativa. En entornos de perímetro, este tipo de fallo puede permitir que un atacante acceda a recursos protegidos sin credenciales válidas y comprometa la cadena de control de acceso.
El segundo, CVE-2026-19489, es un desbordamiento de memoria que puede provocar un comportamiento impredecible o una denegación de servicio (DoS). Citrix lo ha catalogado con severidad alta. Ninguno de los dos fallos registra explotación activa confirmada en el momento de la publicación del aviso oficial.
Las versiones afectadas incluyen NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.32, las versiones 13.1 anteriores a 13.1-63.21 y los productos FIPS anteriores a 14.1-73.32 FIPS. También quedan expuestas las ediciones FIPS y NDcPP anteriores a la versión 13.1-37.277.
Actualización oficial y mitigación
El fabricante insta a instalar de inmediato las versiones corregidas: NetScaler ADC y NetScaler Gateway 14.1-73.32 o posteriores, 13.1-63.21 o versiones posteriores de la rama 13.1, 14.1-FIPS 14.1-73.32 y 13.1-FIPS / 13.1-NDcPP 13.1.37.277. Son actualizaciones de seguridad que no requieren migración de arquitectura, pero sí una interrupción planificada en sistemas productivos.
El INCIBE-CERT recuerda que estos equipos suelen quedar expuestos a internet como controladores de entrega de aplicaciones y pasarelas de acceso remoto. Una corrección tardía de vulnerabilidades de autenticación en el perímetro amplía la ventana de exposición ante actores con capacidad de escaneo automatizado.
El aviso INCIBE-2026-568 confirma que los productos de perímetro de Citrix continúan siendo un objetivo prioritario para los actores que buscan vulnerar la autenticación corporativa.
El aviso completo está disponible en el portal del INCIBE-CERT, con el identificador INCIBE-2026-568.
El Contexto Operativo
La emisión de alertas tempranas sobre dispositivos de perímetro es una de las funciones centrales del INCIBE-CERT. El aviso con identificador INCIBE-2026-568 se enmarca en una secuencia continua de alertas de producto: el propio número de identificador confirma que el servicio ha publicado con anterioridad centenares de avisos técnicos en lo que va de 2026. Esa actividad sostenida es el principal indicador de presión disponible: los equipos de red y las pasarelas de acceso remoto siguen siendo el vector dominante en la mayor parte de los incidentes que se reportan al sistema de notificación del Instituto.
Las dos vulnerabilidades de Citrix no son hechos aislados. Los productos de acceso corporativo, como NetScaler ADC y NetScaler Gateway, acumulan una atención recurrente por parte de los equipos de respuesta. La publicación del aviso técnico, con detalle de versiones afectadas y actualizaciones disponibles, permite a administradores y responsables de seguridad reducir el tiempo de compromiso y aplicar medidas antes de que se observe una explotación masiva.
El aviso mantiene el estado de explotación en «no», de acuerdo con el INCIBE-CERT. Eso no resta prioridad a la actualización: cuando una vulnerabilidad crítica de autenticación se documenta en un producto masivo de acceso, los códigos de explotación suelen aparecer en días posteriores. La recomendación institucional es instalar los parches en esta misma ventana de mantenimiento y revisar los accesos administrativos del perímetro.

