ciberseguridad

CISA Añade Dos Vulnerabilidades Explotadas Activamente en Citrix NetScaler a su Catálogo

Las fallas de seguridad, asociadas a una validación de entrada deficiente y una restricción inadecuada de operaciones, se han integrado en el Catálogo KEV.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) ha documentado la explotación activa de dos vulnerabilidades en productos Citrix NetScaler, añadiéndolas a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Este catálogo, mantenido por la agencia, recopila fallos de seguridad para los que existe evidencia de utilización por parte de actores maliciosos.

Las vulnerabilidades identificadas son:
* CVE-2026-88771: Descrita como un fallo de validación de entrada incorrecta (Improper Input Validation) en Citrix NetScaler.
* CVE-2026-88772: Relacionada con una restricción inadecuada de operaciones dentro de los límites de un búfer de memoria (Improper Restriction of Operations within the Bounds of a Memory Buffer) en Citrix NetScaler.

Según la CISA, este tipo de debilidades representan vectores de ataque recurrentes que conllevan riesgos significativos, especialmente para las entidades del ámbito federal estadounidense. La inclusión en el KEV activa la Directiva Operacional Vinculante (BOD) 26-04, que establece requisitos de gestión de vulnerabilidades para las agencias federales del poder ejecutivo civil (FCEB).

La directiva BOD 26-04 exige que estas agencias prioricen la remediación inmediata de vulnerabilidades de alto riesgo, particularmente aquellas listadas en el KEV, cuando afectan a activos expuestos públicamente que podrían conceder el control total del sistema tras su explotación. Además, la normativa estipula la obligación de verificar si el sistema ha sido comprometido antes de aplicar cualquier parche.

Aunque la BOD 26-04 es de aplicación exclusiva para las agencias FCEB, CISA extiende la recomendación a todas las organizaciones para que adopten un enfoque de gestión de vulnerabilidades basado en el riesgo, priorizando la corrección de los fallos incluidos en el catálogo KEV. La agencia continuará actualizando este recurso con vulnerabilidades que cumplan los criterios establecidos: disponer de un identificador CVE, evidencia de explotación y guía de mitigación clara.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *