INCIBE alerta por seis fallos en Citrix NetScaler
INCIBE advirtió el 3 de julio de 2026 sobre seis vulnerabilidades en Citrix NetScaler ADC y NetScaler Gateway
El Instituto Nacional de Ciberseguridad de España publicó el 3 de julio de 2026 una alerta por seis vulnerabilidades en Citrix NetScaler ADC y NetScaler Gateway, con cinco fallos clasificados como altos y uno como medio. Según el aviso, los vectores permiten lectura de memoria y denegación de servicio, y Citrix recomienda actualizar de inmediato porque no se documentaron medidas paliativas efectivas.
Alerta de INCIBE sobre NetScaler
El Instituto Nacional de Ciberseguridad de España, INCIBE, publicó el 3 de julio de 2026 una alerta por seis vulnerabilidades en Citrix NetScaler ADC y NetScaler Gateway. Cinco fueron clasificadas con severidad alta y una con severidad media, de acuerdo con el aviso reproducido por Moncloa.com y con la notificación técnica de INCIBE-CERT.
Las fallas permiten lectura de memoria y denegación de servicio. INCIBE-CERT indicó además que afectan a dispositivos NetScaler expuestos a Internet y que un atacante remoto no autenticado puede provocar denegaciones de servicio y accesos no autorizados a información en memoria, un escenario especialmente sensible para entornos de publicación de aplicaciones críticas y acceso remoto corporativo.
Versiones afectadas y parche recomendado
Según la alerta, las versiones afectadas son NetScaler ADC y NetScaler Gateway 14.1 anteriores a la 14.1-72.61, las ramas 13.1 anteriores a la 13.1-63.18, las ediciones FIPS de NetScaler ADC anteriores a la 14.1-72.61 FIPS y las configuraciones con compatibilidad NDcPP anteriores a la 13.1-37.272.
Citrix, citada por INCIBE, recomienda actualizar de inmediato a las versiones corregidas 14.1-72.61 para la rama 14.1 y 13.1-63.18 para la 13.1, junto con sus equivalentes FIPS y NDcPP. La compañía sostiene que la aplicación de parches es el único mecanismo fiable para neutralizar los vectores de ataque descritos y que no se han documentado medidas paliativas efectivas.
Estado de la investigación
INCIBE señaló que Citrix mantiene abierta la investigación sobre una posible explotación activa de estas vulnerabilidades en NetScaler. Sin embargo, a la fecha de publicación no se había confirmado ningún ataque exitoso que las hubiera utilizado.
El aviso oficial de INCIBE-CERT coincide en ese punto y remarca que, por el momento, no hay constancia de explotación activa conocida. La notificación técnica agrega que las organizaciones deben coordinar con sus equipos de red y seguridad la aplicación inmediata de las versiones corregidas y verificar, después del parcheo, la correcta recuperación de los servicios publicados.
Fuentes
- INCIBE alerta de seis vulnerabilidades en NetScaler ADC y Gateway de Citrixmoncloa.com· Moncloa.com
- Oracle EBS CVE-2026-46817: toma de control CVSS 9.8pasqualepillitteri.it· PasqualePillitteri.it
- Múltiples vulnerabilidades en NetScaler de Citrixincibe.es· INCIBE-CERT



