Citrix lanzó el martes actualizaciones de seguridad para corregir múltiples fallos en NetScaler ADC (anteriormente Citrix ADC) y NetScaler Gateway (anteriormente Citrix Gateway), que podrían ser explotados por un atacante para facilitar la lectura arbitraria de archivos o provocar una condición de denegación de servicio (DoS).
Vulnerabilidades corregidas
- CVE-2026-8451 (puntuación CVSS: 8.8): Vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de memoria cuando NetScaler ADC o NetScaler Gateway está configurado como IDP SAML.
- CVE-2026-8452 (puntuación CVSS: 8.8): Vulnerabilidad de desbordamiento de memoria que provoca comportamiento impredecible o erróneo y denegación de servicio cuando el dispositivo está configurado como Gateway o servidor virtual AAA.
- CVE-2026-8655 (puntuación CVSS: 8.8): Múltiples vulnerabilidades de desbordamiento de memoria que provocan comportamiento impredecible o erróneo y denegación de servicio cuando NetScaler ADC está configurado como LB de tipo Oracle, un proxy DNS o un despliegue de resolución recursiva DNS.
- CVE-2026-10816 (puntuación CVSS: 7.7): Vulnerabilidad de control externo del nombre de archivo o ruta que permite lectura arbitraria de archivos no autenticada cuando el acceso a NSIP, Cluster Management IP o SNIP con acceso de gestión está habilitado.
- CVE-2026-10817 (puntuación CVSS: 6.9): Vulnerabilidad de validación de entrada insuficiente que provoca sobrelectura de memoria cuando TCP TimeStamp está habilitado en el perfil TCP y asociado al servidor virtual (tipo LB, CS, VPN) o al servicio configurado en NetScaler.
- CVE-2026-13474 (puntuación CVSS: 8.7): Vulnerabilidad de falta de liberación de memoria después de su vida útil que provoca denegación de servicio mediante peticiones HTTP/2 malformadas cuando HTTP/2 está habilitado en el perfil HTTP y asociado al servidor virtual (tipo LB, CS, VPN) o al servicio configurado en NetScaler.
Versiones parcheadas
- NetScaler ADC y NetScaler Gateway 14.1-72.61 y versiones posteriores
- NetScaler ADC y NetScaler Gateway 13.1-63.18 y versiones posteriores de 13.1
- NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS y versiones posteriores de 14.1-FIPS
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.272 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP
En cuanto a CVE-2026-13474, se recomienda a los clientes actualizar sus configuraciones modificando el parámetro Http2SmallWndTimeout, que controla el tiempo de espera (en segundos) para flujos atascados de ventana pequeña HTTP/2. Para appliances que usan perfiles HTTP estrictos, este parámetro por defecto es de 30 segundos. Para appliances que no usan perfiles HTTP estrictos, el valor por defecto es 0, por lo que simplemente actualizar no soluciona completamente la vulnerabilidad; los clientes deben establecer manualmente Http2SmallWndTimeout a 30 segundos.
Una cosa que queremos destacar: en contraste con el CVE-2026-3055 original, en el que se podían filtrar kilobytes de datos binarios, esta sobrelectura terminará la lectura fuera de límites cuando se lean varios caracteres de control, como NULL (o incluso >). En la práctica, encontramos que variando la longitud de la solicitud, podíamos extraer consistentemente unos pocos bytes del servidor.
Citrix agradeció a Michael Tucker del equipo XOR de JPMorgan Chase, a Aliz Hammond de watchTowr y a Maxim Suhanov por informar las vulnerabilidades. No hay evidencia de que los problemas hayan sido explotados en la naturaleza. watchTowr Labs, en un informe técnico publicado junto con el boletín de Citrix, dijo que CVE-2026-8451 fue descubierto y reportado a finales de marzo de 2026 después de intentos de reproducir CVE-2026-3055, una falla de validación de entrada insuficiente revelada anteriormente este año.