Según Ryan Dewhurst, investigador de seguridad de Previdian, los atacantes ahora están apuntando a la vulnerabilidad CVE-2026-19490, crítica en Citrix NetScaler, en entornos 'crazy'. Esta falla permite a actores de amenazas no autorizados eludir la autenticación remota cuando el dispositivo NetScaler está configurado como servidor virtual AAA o Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy), dependiendo de la versión de firmware y la configuración de la acción SAML.
El Centro de Ciberseguridad (NCC-BE) también ha advertido que se está intentando explotar esta falla, instando a las organizaciones a priorizar la parcheo de los dispositivos NetScaler en sus redes. Según datos de Shadowserver, más de 22.000 dispositivos NetScaler ADC y 1.700 Gateway están expuestos en línea, aunque no se sabe cuántos han sido parcheados o convertidos en honeypots.
CISA incluye esta vulnerabilidad en su lista de explotaciones activas y exige a las agencias federales parchear dentro de tres días. El hecho de que se haya detectado el uso de esta falla por parte de grupos de ransomware muestra una caída significativa en la efectividad de las técnicas de prevención.
