Investigadores de seguridad informaron el viernes 14 de agosto que convirtieron una falla de corrupción de memoria sin autenticación en dispositivos NetScaler ADC y NetScaler Gateway administrados por clientes en ejecución remota de código con privilegios root. El equipo de watchTowr Labs cree que se trata de CVE-2026-8452, aunque subrayó que la atribución es provisional porque el proveedor agrupó varias correcciones en un solo boletín y no vinculó a cada investigador acreditado con una vulnerabilidad concreta. La demostración de laboratorio eleva el posible impacto más allá de la denegación de servicio descrita originalmente.
El boletín de Cloud Software Group del 30 de junio clasifica CVE-2026-8452 como una vulnerabilidad de gravedad alta, con una puntuación CVSS 4.0 de 8,8. Describe un desbordamiento de memoria capaz de provocar un comportamiento erróneo o denegación de servicio cuando el dispositivo funciona como Gateway, incluidos SSL VPN, ICA Proxy, CVPN o RDP Proxy, o como servidor virtual AAA. Abarca NetScaler ADC y Gateway 14.1 anteriores a 14.1-72.61 y 13.1 anteriores a 13.1-63.18, además de compilaciones FIPS y NDcPP específicas.
WatchTowr probó un dispositivo NetScaler 13.1 vulnerable que utilizaba SAML y comprobó que la posible falla era accesible antes de la autenticación cuando SAML estaba configurado como proveedor de servicios o de identidad. Durante el procesamiento de un mensaje SAML firmado, el contenido controlado por el atacante dentro de la sección SignedInfo podía superar un búfer de tamaño fijo. El desbordamiento corrompía la memoria contigua del motor de paquetes, y los investigadores transformaron esa corrupción en la capacidad de escribir datos elegidos en una ubicación de memoria elegida.
El equipo redirigió después un puntero de función hacia código situado en memoria ejecutable. También superó el reinicio automático del dispositivo, lo que permitió que una interfaz maliciosa siguiera disponible tras reiniciarse el motor de paquetes, y finalmente demostró comandos con privilegios root. WatchTowr no publicó la compilación exacta utilizada para desarrollar la explotación. Su informe tampoco aportó pruebas de ataques reales mediante esta ruta, por lo que se trata de una prueba del impacto y no de la confirmación de una campaña activa.
El hallazgo es relevante porque las puertas de enlace NetScaler suelen estar en el perímetro de las redes empresariales y gestionan autenticación, acceso remoto, equilibrio de carga y tráfico cifrado. Una vía previa a la autenticación para obtener control root podría brindar una entrada poderosa sin robar primero la contraseña de un usuario. Sin embargo, la atribución provisional del CVE y las condiciones SAML del ensayo difieren de algunos requisitos publicados por el proveedor, por lo que la falla demostrada no equivale todavía a una reevaluación formal de CVE-2026-8452.
Cloud Software Group insta a instalar NetScaler ADC y Gateway 14.1-72.61 o posterior, o 13.1-63.18 o posterior, junto con las compilaciones FIPS y NDcPP corregidas cuando correspondan. El aviso se aplica a sistemas administrados por clientes; la empresa afirma que ya actualizó los servicios en la nube gestionados por Citrix, mientras que los despliegues Secure Private Access Hybrid con instancias NetScaler aún requieren actualización del cliente. Los administradores deben revisar las configuraciones expuestas de Gateway y servidores virtuales de autenticación, aplicar los parches y vigilar cambios sobre atribución o gravedad.
Comentarios