Cloud Software Group ha publicado actualizaciones de seguridad para una vulnerabilidad crítica de omisión de autenticación que afecta a los dispositivos NetScaler ADC y NetScaler Gateway. Identificada como CVE-2026-19490 y calificada con 9.3 en la escala CVSS v4.0, la falla puede permitir que un atacante remoto no autenticado eluda los controles de autenticación en sistemas vulnerables configurados como gateways o servidores virtuales AAA.
La falla crítica de omisión de autenticación de Citrix NetScaler es particularmente preocupante porque los dispositivos NetScaler Gateway operan frecuentemente en el borde de las redes empresariales, proporcionando VPN SSL y otras funciones de acceso remoto. La explotación exitosa podría dar a un atacante acceso a servicios protegidos sin requerir credenciales legítimas o interacción del usuario.
CVE-2026-19490 tiene un vector CVSS que indica explotación basada en red, baja complejidad de ataque, sin privilegios y sin interacción del usuario, con un impacto potencialmente alto en confidencialidad, integridad y disponibilidad. Estas características hacen de los dispositivos vulnerables expuestos a internet un objetivo atractivo una vez que los métodos de explotación confiables se vuelvan disponibles públicamente.
La vulnerabilidad se divulgó junto con CVE-2026-19489, un problema de desbordamiento de memoria calificado con 8.8 que puede causar comportamiento impredecible o denegación de servicio cuando SIP ALG está habilitado dentro de una configuración NAT de Escala Grande. Sin embargo, CVE-2026-19490 presenta un riesgo de seguridad más severo porque apunta directamente a la frontera de autenticación.
Análisis de CVE-2026-19490
La vulnerabilidad se clasifica como CWE-288: Omisión de Autenticación Usando una Ruta Alternativa. En lugar de romper una contraseña, robar un token o explotar credenciales débiles, un atacante puede acceder a una ruta de autenticación alterna que no aplica los controles esperados por la configuración afectada de NetScaler.
Las condiciones exactas de exposición dependen de la rama y la versión del software NetScaler. Para las versiones vulnerables más recientes, la explotación requiere que se configure una acción SAML. Las versiones anteriores tienen una superficie de ataque más amplia porque simplemente operar el dispositivo como un Gateway o servidor virtual AAA puede satisfacer el prerrequisito de la vulnerabilidad.
Específicamente, las configuraciones afectadas incluyen:
- NetScaler 14.1-43.56 y versiones vulnerables posteriores: explotable cuando se configura una acción SAML.
- NetScaler 14.1-43.55 y versiones vulnerables anteriores: la configuración del Gateway o servidor virtual AAA es suficiente.
- NetScaler 13.1-61.28 y versiones vulnerables posteriores: explotable cuando se configura una acción SAML.
- NetScaler 13.1-61.27 y versiones vulnerables anteriores: la configuración del Gateway o servidor virtual AAA es suficiente.
- Implementaciones FIPS 13.1: afectadas cuando se configuran como un Gateway o servidor virtual AAA.
Las configuraciones de Gateway que pueden exponer la ruta vulnerable incluyen VPN SSL, Proxy ICA, VPN sin cliente/CVPN y Proxy RDP. Los servidores virtuales AAA también se ven afectados bajo las condiciones especificadas para cada rama de software.
CVE-2026-19490 afecta a las versiones compatibles de NetScaler ADC y NetScaler Gateway anteriores a las versiones parcheadas del proveedor, incluidas:
- NetScaler ADC y NetScaler Gateway 14.1 antes de la 14.1-73.32
- NetScaler ADC y NetScaler Gateway 13.1 antes de la 13.1-63.21
- Lanzamientos FIPS y NDcPP correspondientes vulnerables.
Las implementaciones de Secure Private Access Hybrid que dependen de instancias de NetScaler administradas por el cliente también están expuestas y requieren la actualización de software adecuada. Cloud Software Group ya ha parcheado sus propios servicios en la nube gestionados y ofertas de Autenticación Adaptativa.
Los detalles más importantes para CVE-2026-19490 están relacionados con la posición que estos sistemas ocupan dentro de la infraestructura empresarial. NetScaler Gateway se implementa comúnmente como la capa de autenticación y acceso remoto entre usuarios externos y aplicaciones internas. La omisión de esa frontera de seguridad puede, por lo tanto, proporcionar a un atacante acceso no autorizado a servicios que las organizaciones mantienen intencionadamente detrás de controles de autenticación.
A diferencia de vulnerabilidades que requieren una cuenta autenticada, la explotación exitosa no dependería primero de robar credenciales de empleados. El vector CVSS especifica sin privilegios y sin interacción del usuario, haciendo que los dispositivos expuestos potencialmente sean accesibles directamente a través de la red cuando la configuración requerida está presente.
Lo que sucede después de que se omite la autenticación depende de las aplicaciones y recursos disponibles a través del gateway afectado. Un adversario podría acceder potencialmente a servicios empresariales protegidos, recopilar información disponible para usuarios remotos, o usar el acceso no autorizado como parte de una intrusión más amplia en el entorno interno. La evaluación de gravedad del proveedor refleja un impacto potencial alto en confidencialidad, integridad y disponibilidad.
Los administradores pueden determinar si sus sistemas cumplen con los prerrequisitos de la vulnerabilidad inspeccionando las configuraciones de NetScaler para acciones SAML así como servidores virtuales de autenticación y VPN. Los elementos de configuración relevantes incluyen entradas de samlAction, vserver de autenticación y vserver de VPN.
La vulnerabilidad fue divulgada de manera responsable por Samarth Vashisht del equipo de pruebas de penetración de JPMorgan Chase. Las fechas exactas de descubrimiento privado y reporte no se han detallado públicamente en las divulgaciones citadas.
A partir del 20 de agosto de 2026, la divulgación del proveedor y los dos informes citados no identificaron un PoC CVE-2026-19490 publicado públicamente ni confirmaron explotación activa en el mundo real. No obstante, la combinación de acceso remoto no autenticado, baja complejidad de ataque y el despliegue generalizado de NetScaler en los bordes de redes empresariales hacen que la remediación rápida sea importante antes de que circulen técnicas de explotación detalladas.
Tampoco hay IOCs específicos de campaña de CVE-2026-19490 publicados en las divulgaciones citadas. Por lo tanto, los defensores deben centrarse en la configuración de los dispositivos, la telemetría de autenticación, el comportamiento anormal de acceso remoto y la evidencia de sesiones no autorizadas en lugar de esperar por direcciones IP, dominios o hash de archivos maliciosos conocidos.
Mitigación de CVE-2026-19490
Cloud Software Group recomienda encarecidamente actualizar inmediatamente las aplicaciones administradas por el cliente de NetScaler afectadas. Las principales ramas corregidas son:
- NetScaler ADC y NetScaler Gateway 14.1-73.32 o posterior
- NetScaler ADC y NetScaler Gateway 13.1-63.21 o posterior
- Las correspondientes compilaciones FIPS y NDcPP parcheadas.
Las organizaciones que operan Secure Private Access Hybrid con instancias de NetScaler administradas por el cliente también deben actualizar esos dispositivos. Los entornos en la nube gestionados por Citrix ya han recibido la remediación necesaria.
La detección de CVE-2026-19490 debería comenzar con un inventario completo de los sistemas NetScaler ADC y Gateway accesibles externamente. Los equipos de seguridad deben registrar las versiones del software e identificar qué dispositivos alojan servidores virtuales Gateway o AAA y cuáles tienen acciones SAML configuradas.
Luego los administradores pueden priorizar sistemas expuestos a internet que simultáneamente cumplan con la versión vulnerable y los prerrequisitos de configuración. Los dispositivos utilizados para SSL VPN, ICA Proxy, CVPN, Proxy RDP o autenticación centralizada merecen particular atención porque median directamente el acceso a recursos internos.
Para detectar intentos de explotación de CVE-2026-19490 o comportamientos sospechosos posteriores a la autenticación, los defensores deben revisar la telemetría de NetScaler, AAA, VPN, SAML y aplicaciones descendentes en busca de actividad como:
- Sesiones exitosas sin un evento de autenticación esperado correspondiente
- Acceso a recursos protegidos sin una secuencia de inicio de sesión normal
- Solicitudes inusuales relacionadas con SAML o flujos de autenticación
- Sesiones establecidas para identidades inexistentes o inesperadas
- Aumentos abruptos en solicitudes no autenticadas contra servidores virtuales Gateway o AAA
- Nuevas sesiones remotas que se originan desde ubicaciones geográficas inusuales o direcciones IP nunca vistas
- Acceso a aplicaciones internas inconsistente con el historial de autenticación aparente
- Modificaciones de configuración inesperadas tras actividad de acceso remoto sospechosa
Debido a que la solicitud exacta de explotación no ha sido documentada públicamente, estos comportamientos deben ser tratados como pistas de investigación en lugar de una confirmación única de que la vulnerabilidad fue explotada.
Los equipos de seguridad también deben preservar los registros históricos de autenticación y acceso de NetScaler antes de actualizar en la medida de lo posible. El parcheo previene la explotación futura pero no puede determinar si un dispositivo fue accedido antes de la remediación.
Si se identifican sesiones sospechosas, los respondedores de incidentes deben investigar los recursos alcanzados a través del Gateway afectado, revisar los registros de aplicaciones descendentes, inspeccionar la actividad de autenticación y SAML, terminar sesiones sospechosas y rotar credenciales o tokens potencialmente expuestos donde sea apropiado.
La mitigación de CVE-2026-19490 también debe incluir mover las instalaciones de NetScaler no compatibles a ramas de software compatibles. Los dispositivos que ya no reciben actualizaciones de seguridad normales crean incertidumbre adicional porque las organizaciones no pueden confiar en correcciones futuras para vulnerabilidades nuevas de autenticación y seguridad de memoria.
Dada la severidad crítica y el rol orientado a la red de los dispositivos afectados, las organizaciones deben tratar esto como una actualización de seguridad perimetral urgente en lugar de esperar su ciclo de mantenimiento normal. Ambos informes citados advierten que el historial de NetScaler como objetivo para escanear y explotar aumenta la probabilidad de que los sistemas vulnerables llamen la atención a medida que más información técnica se haga disponible.
FAQ
¿Qué es CVE-2026-19490 y cómo funciona?
CVE-2026-19490 es una vulnerabilidad crítica de omisión de autenticación en NetScaler ADC y NetScaler Gateway. Se clasifica como CWE-288 y permite a un atacante remoto no autenticado eludir la autenticación a través de una ruta alternativa cuando un dispositivo afectado cumple con ciertos prerrequisitos de configuración de Gateway, AAA o SAML.
¿Cuándo se descubrió por primera vez CVE-2026-19490?
La fecha exacta de descubrimiento privado no ha sido divulgada públicamente. Cloud Software Group atribuye a Samarth Vashisht del equipo de pruebas de penetración de JPMorgan Chase la notificación responsable de la vulnerabilidad. El informe público que describe el problema y sus soluciones emergió el 19 de agosto de 2026.
¿Cuál es el impacto de CVE-2026-19490 en los sistemas?
La explotación exitosa puede permitir que un atacante no autenticado eluda los controles de acceso en los dispositivos NetScaler vulnerables y obtenga acceso no autorizado a servicios protegidos. Dado que NetScaler Gateway protege comúnmente el acceso VPN y a aplicaciones empresariales, la vulnerabilidad podría proporcionar un punto de entrada a recursos internos sensibles.
¿Puede CVE-2026-19490 seguir afectándome en 2026?
Sí. Los dispositivos NetScaler ADC y Gateway administrados por el cliente siguen siendo vulnerables si ejecutan versiones afectadas y cumplen con las condiciones de configuración requeridas. Los sistemas 14.1 compatibles deben actualizarse a 14.1-73.32 o posterior, mientras que los sistemas 13.1 compatibles deben moverse a 13.1-63.21 o posterior.
¿Cómo puedo protegerme de CVE-2026-19490?
Actualice los dispositivos NetScaler afectados a las versiones corregidas del proveedor inmediatamente. Los administradores también deben identificar las configuraciones de Gateway, AAA y SAML, revisar los registros de autenticación y VPN en busca de sesiones sospechosas e investigar cualquier acceso a recursos protegidos que no se pueda atribuir a un evento de autenticación legítimo.