Citrix NetScaler Gateway bajo explotación activa para ataques de secuestro de sesión y omisión de autenticación

CVE-2023-4966 Citrix Bleed vulnerability NetScaler session hijacking authentication bypass attack enterprise VPN security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
19 de julio de 2026
4 min de lectura
Citrix NetScaler Gateway bajo explotación activa para ataques de secuestro de sesión y omisión de autenticación

TL;DR

• CVE-2023-4966 permite a los atacantes omitir la MFA mediante el robo de tokens de sesión. • La vulnerabilidad explota una fuga de memoria en NetScaler ADC y Gateway. • Los atacantes pueden secuestrar sesiones activas sin necesidad de credenciales de usuario. • Múltiples versiones de NetScaler están confirmadas como vulnerables y requieren parches inmediatos. • Los datos forenses muestran que los actores de amenazas utilizan esto para obtener acceso no autorizado a la red.

Citrix NetScaler Gateway bajo explotación activa para ataques de secuestro de sesión y omisión de autenticación

Es el tipo de escenario de pesadilla que todo administrador de sistemas teme: una vulnerabilidad tan limpia y quirúrgica que supera tus capas de seguridad más robustas sin siquiera esforzarse. Conoce "Citrix Bleed" (CVE-2023-4966). Este zero-day crítico ha estado causando estragos en los dispositivos NetScaler ADC y Gateway, permitiendo a los atacantes pasar por alto la autenticación multifactor (MFA) como si no existiera.

¿El truco? No es un ataque de fuerza bruta. Es una fuga de memoria. Al enviar una solicitud HTTP GET especialmente diseñada, un atacante puede engañar al dispositivo para que revele su memoria del sistema. Ocultas en ese volcado de datos se encuentran cookies de sesión válidas. Con ellas en su poder, un atacante no necesita tu contraseña, tu token de MFA ni tu permiso. Simplemente se convierten en ti.

Cloud Software Group, los responsables de Citrix, confirmaron que la explotación es muy real y ha estado ocurriendo al menos desde finales de agosto de 2023. Debido a que esta falla afecta la forma en que el dispositivo gestiona la memoria, efectivamente hace que las barreras de autenticación tradicionales sean inútiles. Si tu gateway está expuesto, tu puerta principal está prácticamente abierta de par en par.

Versiones afectadas e impacto técnico

El alcance de esta vulnerabilidad es amplio. Si estás ejecutando un dispositivo NetScaler, debes detener lo que estás haciendo y verificar tu versión. Según los boletines de seguridad oficiales, las siguientes versiones son blancos fáciles:

Versión del producto Estado
NetScaler ADC/Gateway 14.1 Vulnerable
NetScaler ADC/Gateway 13.1 Vulnerable
NetScaler ADC/Gateway 13.0 Vulnerable
NetScaler ADC/Gateway 12.1-FIPS Vulnerable
NetScaler ADC/Gateway 12.1-NDcPP Vulnerable
NetScaler ADC/Gateway 12.1 Fin de vida útil (Vulnerable)

El trabajo técnico pesado aquí, según lo documentado por la investigación de Assetnote, es notablemente simple. El dispositivo no logra desinfectar ni limitar los datos que devuelve durante una solicitud. Simplemente los expone. Una vez que un atacante obtiene esos identificadores de sesión, los inyecta en su propio navegador y, ¡voilà!, han secuestrado con éxito una sesión legítima.

Citrix NetScaler Gateway bajo explotación activa para ataques de secuestro de sesión y omisión de autenticación

Imagen cortesía de Blumira

Actividad observada tras la explotación

Entrar es solo la mitad de la batalla para estos actores de amenazas. Lo que hacen una vez dentro es donde ocurre el daño real. Las investigaciones forenses de Mandiant han pintado un panorama sombrío de lo que sigue a una brecha exitosa. Una vez que la sesión inicial es secuestrada, los atacantes se mueven rápido para establecer un punto de apoyo y profundizar.

Estamos viendo un patrón de comportamiento que sugiere que estos actores son altamente metódicos:

  • Recolección de credenciales: No solo buscan una forma de entrar; buscan las llaves del reino. Escanearán el entorno en busca de credenciales adicionales para escalar sus privilegios.
  • Movimiento lateral: Una vez que han comprometido el dispositivo NetScaler, lo usan como trampolín. El Protocolo de Escritorio Remoto (RDP) es una herramienta favorita para saltar desde el gateway a servidores internos y estaciones de trabajo sensibles.
  • Despliegue de persistencia: No quieren ser expulsados. Los atacantes están instalando herramientas de Monitoreo y Gestión Remota (RMM) o puertas traseras personalizadas, asegurándose de que, incluso si reinicias el dispositivo o cierras la sesión, todavía tengan una forma de volver a entrar.

Desafíos en la detección y análisis forense

Aquí está el problema: el dispositivo NetScaler no mantiene un registro de las solicitudes maliciosas que activan esta fuga de memoria. Es un punto ciego. Si confías en los registros estándar para saber si has sido atacado, es probable que estés buscando un fantasma.

Para atrapar a estos intrusos, los equipos de seguridad deben ser creativos y observar los datos desde diferentes ángulos:

  • Registros WAF: Investiga tus registros del Firewall de Aplicaciones Web. Busca solicitudes GET anómalas dirigidas al NetScaler Gateway. Si parece extraño, probablemente lo sea.
  • Análisis de tráfico de red: Mantén un ojo atento al tráfico del dispositivo. Si de repente se comunica con infraestructura externa sospechosa o se mueve lateralmente de formas que no debería, eso es una señal de alerta masiva.
  • Terminación de sesiones: Esto no es negociable. Los administradores deben terminar todas las sesiones activas y persistentes usando la CLI. Es la única forma de eliminar los tokens secuestrados que circulan actualmente. Obligará a todos a volver a autenticarse, pero es un dolor de cabeza necesario.

Remediación y mejores prácticas de seguridad

Seamos claros: no hay una "solución alternativa" para esto. No puedes configurar tu salida de una omisión total de autenticación. La única solución real es aplicar el parche. Si no has aplicado las actualizaciones de seguridad proporcionadas por el proveedor, tu sistema es efectivamente inseguro.

Para aquellos que sospechan que podrían haber sido comprometidos, la guía de remediación de Mandiant es tu mejor aliada. Describe el proceso agotador pero necesario de desinfectar tu entorno.

Si tu NetScaler estuvo expuesto a Internet durante la ventana de vulnerabilidad, debes asumir lo peor. Trátalo como un activo comprometido. Eso significa auditar cada cuenta, buscar herramientas RMM no autorizadas y rotar las credenciales de cada usuario que inició sesión durante ese período.

Los atacantes detrás de estos exploits son pacientes. Buscan acceso a largo plazo, no un golpe rápido. Incluso después de aplicar el parche, no estás necesariamente a salvo hasta que hayas eliminado cualquier puerta trasera, tareas programadas o nuevas cuentas locales que pudieran haber dejado atrás. Aplicar el parche es solo el comienzo; verificar la integridad de tu red es la línea de meta. Mantente alerta, vigila los canales de soporte oficiales y no asumas que un parche por sí solo es una solución mágica. En este panorama, tu mejor defensa es una buena dosis de escepticismo y una auditoría rigurosa posterior al incidente.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Noticias relacionadas

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Por James Okoro 21 de julio de 2026 4 min de lectura
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Por Marcus Chen 20 de julio de 2026 4 min de lectura
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Por James Okoro 18 de julio de 2026 3 min de lectura
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

Por Marcus Chen 17 de julio de 2026 5 min de lectura
common.read_full_article