24 horas después de publicarse el código: piratas informáticos ya atacan las pasarelas VPN corporativas de NetScaler

24 horas después de publicarse el código: piratas informáticos ya atacan las pasarelas VPN corporativas de NetScaler

Cualquiera pudo acceder al interior sin necesidad de cuentas.

image

El código público convirtió rápidamente una amenaza teórica en motivo para una revisión urgente. El sistema de monitoreo Previdian detectó solicitudes similares a intentos de explotar la vulnerabilidad crítica CVE-2026-19490 en NetScaler ADC y Gateway. La vulnerabilidad obtuvo 9,3 puntos sobre 10 en la escala CVSS 4.0.

Las primeras solicitudes sospechosas aparecieron el 3 de septiembre de 2026, un día después de que se publicó la PoC. Para el 7 de septiembre, un sensor de Previdian registró 17 intentos. La empresa valora la confianza en sus conclusiones como media. La telemetría indica sondeos a dispositivos vulnerables, pero no demuestra que los atacantes hayan logrado acceder a redes corporativas reales.

La vulnerabilidad permite a un atacante remoto, sin cuenta ni intervención del usuario, omitir la autenticación mediante un canal alternativo. Están en riesgo los dispositivos NetScaler, configurados como VPN SSL, ICA Proxy, VPN de cliente, proxy RDP o servidor virtual AAA. Para compilaciones relativamente nuevas también se requiere una acción SAML configurada.

El exploit PoC público intenta enviar una respuesta SAML falsa sin firma válida. Ese mecanismo fue explicado por el autor del código, mientras que el fabricante no reveló en detalle la causa interna del error. La coincidencia entre las solicitudes observadas y el comportamiento del PoC aumenta el riesgo, pero por ahora no permite afirmar con seguridad que haya explotación en sistemas de producción.

NetScaler reveló la vulnerabilidad el 19 de agosto y publicó compilaciones corregidas 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS y 13.1-37.277 para FIPS y NDcPP. Los servicios en la nube gestionados por el fabricante ya han sido actualizados, sin embargo los propietarios de dispositivos locales deben instalar la versión adecuada por su cuenta.

El Centro Canadiense de Ciberseguridad recomienda comprobar las versiones y la configuración de los dispositivos accesibles desde Internet, localizar gateways y servidores AAA con SAML, actualizar urgentemente los sistemas vulnerables y revisar los registros de autenticación. Si se sospecha de una intrusión en una instalación, las actualizaciones no son suficientes; por eso se aconseja a los administradores seguir las instrucciones de NetScaler para investigar un compromiso.