ShareFile Threat, Citrix Bleed 2 Ransomware, AI Coding Attacks, and More – CYBERDEFENSA.MX

Somewhere right now, a security tool is quietly finding bugs faster than any human can fix them. That’s supposed to be the good news. The catch is that the attackers have the same tools, pointed the other way, and they don’t file tickets.

That’s the shape of this week. Trusted code turns on the people who installed it. Old bugs from last year are still landing because the fix sat in a queue too long. Fake installers, poisoned packages, systems left facing the open internet, and helpful little AI assistants running instructions that were never yours.

The gap between «patch exists» and «already exploited» keeps shrinking, and nobody’s closing it. None of it is exotic. That’s what wears you down. Same ordinary mistakes, just happening faster than we can keep up.

Here’s the full mess, top to bottom.

⚡ Threat of the Week

Progress Tells ShareFile Customers to Shut Down Storage Zone Controllers — Progress urged customers to shut down Windows servers running Storage Zone Controllers, citing a credible external security threat. The company has temporarily disabled access to the affected accounts, a step it says it took «out of an abundance of caution» while it works with internal and external security experts. The exact nature of the threat is unknown. There are no indications of unauthorized access to any ShareFile accounts or data.

🔔 Top News

  • Critical Zimbra Flaw Patched — Zimbra is urging customers to apply updates to address a critical security vulnerability impacting the Classic Web Client that could result in arbitrary code execution. The vulnerability has been described as a case of stored cross-site scripting (XSS) that could allow specially crafted emails to execute malicious scripts in a user’s session. It has yet to be assigned a CVE identifier. «The update fixes a security issue in the Classic Web Client where a specially crafted email could run malicious code when the email is opened,» Zimbra said. «If exploited, it could allow access to mailbox information, session data, or account settings.»
  • Jscrambler npm Package Compromised — The Jscrambler npm package was compromised to publish multiple versions containing a Rust-based information stealer designed to steal developer secrets from Windows, macOS, and Linux machines. According to Jscrambler, the attack was pulled off using a compromised npm publishing credential. The activity overlaps with IronWorm, which was first documented by JFrog last month. «The malware has shed its Linux-only skin, deploying a three-platform CSI container to target macOS and Windows, expanding its persistence, and automating its own propagation via direct registry PUT operations,» the company said.
  • New GigaWiper Backdoor Detailed — Microsoft shed light on a new post-compromise backdoor called GigaWiper that comes with three distinct destructive ways to render a machine inoperable: wipe the whole disk, overwrite the Windows drive, or run fake «ransomware» that encrypts files with a key it never saves. In addition, it can take screenshots, record the screen, and launch a hidden VNC session. The malware artifacts are similar to another backdoor codenamed BLUERABBIT, which is assessed to be the work of an Iran-nexus threat actor.
  • SHELLSTORM, a Modern Web Shell Access Brokerage Operation — More than 1.4 million domains have been targeted as part of a large-scale operation that exploited 27 CVEs in WordPress plugins to deploy web shells on compromised servers. The largest number of infections have been reported in Taiwan, the U.S., Germany, France, and the U.K. The access provided by the web shell is then used to deliver the SNOWLIGHT dropper and the VShell backdoor. The activity has been codenamed SHELLSTORM. The activity is assessed to be the work of a Chinese or Chinese-speaking threat actor.
  • HalluSquatting Can Trick AI Coding Assistants Into Installing Botnets — While artificial intelligence (AI) tools are prone to hallucinations, new research has detailed a new iteration of slopsquatting and phantom squatting called HalluSquatting. The technique essentially involves registering legitimate-sounding resource names invented by an AI agent, registering them first, and then waiting for the assistant to run the malicious code embedded in the code. The attack pairs hallucinations with prompt injections to trick the agent into executing attacker-controlled instructions.

‎️‍🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first — From BRLY-2026-037 through BRLY-2026-042 (U-Boot), CVE-2026-50746, CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-55115, CVE-2026-54402, CVE-2026-55116 (Ubiquiti Unifi), CVE-2026-40138, CVE-2026-40139, CVE-2026-40140, CVE-2026-40141 (BeyondTrust Remote Support and Privileged Remote Access), CVE-2026-11405 (Tenda), CVE-2026-43499 aka GhostLock, CVE-2026-46215 (Linux Kernel), CVE-2026-53359 aka Januscape (KVM/x86), CVE-2026-52830 (fast-mcp-telegram), CVE-2026-57992 (Microsoft Edge), CVE-2026-11712, CVE-2026-11708, CVE-2026-11595 (IBM WebSphere Application Server), CVE-2026-12184, CVE-2026-14355 (PHP), CVE-2026-52761, CVE-2026-52747 (OWASP ModSecurity), CVE-2026-14898 (OpenAI Codex for macOS), CVE-2026-13753 (HP Deskjet 2800 Printer Series), CVE-2026-10706, CVE-2026-10708 (Adalo Database API), CVE-2026-15112, CVE-2026-15129 (Google Chrome), CVE-2026-12116, CVE-2026-14261 (Xerte Online Toolkit), CVE-2026-13461, CVE-2026-13462 (PayRange Android app), CVE-2026-0288 (Palo Alto Networks PAN-OS), CVE-2026-47291 (Microsoft Windows HTTP.sys), CVE-2026-15146 (GNU Wget), CVE-2026-31694 (Linux FUSE), CVE-2026-54432 (Roundcube webmail), CVE-2026-14544 (HP Linux Imaging and Printing), CVE-2026-13126, CVE-2026-57260, CVE-2026-57248, CVE-2026-57246 (Foxit PDF Reader and PDF Editor), CVE-2026-6896, CVE-2026-13320 (GitLab CE and EE), CVE-2025-14179 (pdo_firebird), and CVE-2025-14180 (PDO PostgreSQL)

🎥 Cybersecurity Webinars

  • Learn to Kill a Rogue AI Agent Before It Leaks Your Secrets → Guardrails alone won’t save you. Okta Threat Intelligence Director Jeremy Kirk went hands-on with OpenClaw and watched agentic AI leak credentials, bypass safety controls, and turn into a live attack surface. In this webinar, he turns that into steps you can apply today: treat agents as first-class identities, enforce least-privilege access, use short-lived secrets, and hit the kill switch on shadow AI. Real attacks, real fixes. Save your seat.
  • Your Team Ships 50x More Code. Humans Can’t Review It Anymore → Frontier models like Mythos are compressing dev timelines past the point humans can review what humans build. Chainguard Field CISO John Sapp shows why that’s an architectural problem, not a velocity one: your attack surface is expanding in real time, adversaries have the same models, and CVE-based remediation breaks down at machine speed. Leave with a secure-by-default strategy and the language to take it to your board. Save your seat.

📰 Around the Cyber World

  • Compromising AI Gateways for Cryptomining — Threat actors have been observed compromising AI gateways such as LiteLLM Proxy connected to Amazon Bedrock services to deploy payloads that communicate with cryptomining infrastructure for unauthorized compute activity. Initial access to the LiteLLM Proxy EC2 instance is said to have been facilitated via internet-exposed SSH. «While the ultimate impact in this case appeared to be unauthorized cryptomining, the incident is notable because of where it occurred,» Darktrace said. «The compromised asset sat at the intersection of cloud infrastructure, identity, and AI services. The incident demonstrates why organizations should treat AI infrastructure as part of their critical attack surface rather than as a standalone application tier.»
  • Exploitation of CVE-2026-1207 Reported — Threat actors are actively exploiting a security flaw in Django (CVE-2026-1207), an SQL injection flaw that could result in remote code execution. «Observed exploitation volumes remain steady week-over-week, indicating sustained interest from threat actors,» CrowdSec said. «Most observed attacks involve focused reconnaissance to identify vulnerable Django and PostGIS configurations, suggesting sophisticated targeting rather than broad spraying.»
  • Multi-Stage Infection Leads to Node.js Backdoor — A malicious ZIP file containing a Windows shortcut (LNK) is being used to execute a hidden PowerShell command that downloads a legitimate node.exe binary and deploys a NodeJS-based backdoor. «The malware also uses the EtherHiding technique, leveraging the TON blockchain to retrieve its command-and-control (C2) address,» LevelBlue said. «The campaign begins with a spam email targeting the hospitality sector using booking-themed lures. The email contains a link hosted on Google Share, which is abused by the threat actor to make it look legit and also evade email security filtering.»
  • Intrusions Exploit Citrix Bleed 2 — Threat actors are exploiting Citrix Bleed 2 (CVE-2025-5777) to deploy the DragonForce ransomware. «After gaining access, the attacker followed a consistent post-compromise pattern: escalate to SYSTEM through a registry-symlink/AppMgmt privilege-escalation trick, create rogue local admin accounts, and establish persistence with legitimate remote access tools like ScreenConnect and Zoho Assist,» Huntress said. «In the most advanced case, the operation ended with DragonForce ransomware deployment, which is why the blog’s main takeaway is urgent action: patch exposed NetScaler appliances, retain and review logs, terminate outstanding sessions, and audit for suspicious accounts and remote-management tooling.» The cybersecurity company said it observed half a dozen intrusions across unrelated organizations in the first half of 2026 using the same repeatable seven-step attack chain, indicating a highly standardized operator playbook rather than one-off compromises.
  • Fake Chinese VPN Drops GoodPersonRAT — An MSI file masquerading as an installer for Kuailian VPN (aka LetsVPN) has been observed dropping and executing an encrypted RAT called GoodPersonRAT that provides attackers with complete control over a victim’s machine and its data. «Several features are implemented, such as full remote control, keylogging, browser manipulation, persistence, and auto-updating,» Threatdown said.
  • Fake Braintree NuGet Package Delivers Skimmer — A malicious .NET package named Braintree.Net has been found to impersonate Braintree’s legitimate Braintree SDK while deploying a multi-stage .NET implant that intercepts live payment card data, exfiltrates Braintree merchant API keys, and harvests host environment secrets upon assembly load. It also facilitates token theft, avoids sandboxes, and implements production-only gating. «This split behavior allows the attacker to deliberately target payment data in production, while environment reconnaissance casts a wider net,» Socket said.
  • RedHook Android Malware Uses Wireless ADB for Shell Access — A resurfaced version of the RedHook Android trojan has incorporated new, sophisticated, and malicious functionalities, including autonomous privilege abuse, expanded command-and-control capabilities, and a robust persistence stack. «While retaining core RAT functionalities, such as screen streaming and keylogging, the latest iterations demonstrate a sophisticated shift toward privilege abuse,» Group-IB said. «RedHook abuses Android’s ADB Wireless Debugging features to autonomously obtain shell-level access.» Recent activity indicates an expansion of targeting beyond Vietnam to include users in Indonesia, suggesting a broader regional focus across Southeast Asia. The malware is distributed via spoofed government and financial websites, but the malicious APK payloads are hosted on reputable cloud and development platforms, including AWS S3 Buckets and GitHub repositories, likely in an attempt to enhance delivery reliability.
  • Phishing Campaign Targets Russian Aerospace Organizations — A spear-phishing campaign disguised as a legitimate business invoice targets aerospace organizations in Russia. «The phishing email impersonates a legitimate Russian research institute associated with aerospace and aviation systems and is delivered using a spoofed domain designed to mimic the organization,» Seqrite Labs said. «The malicious email contains a password-protected attachment that ultimately deploys additional payloads on the victim’s system. Analysis indicates that the threat actor’s primary objective is to establish persistent remote access by silently configuring AnyDesk for unattended access, exfiltrating AnyDesk configuration data to an attacker-controlled email account, and implementing persistence mechanisms to retain long-term control of the compromised host.» The activity overlaps with previously documented campaigns attributed to Rare Werewolf (aka Librarian Ghouls), which is known to target organizations in Russia, Belarus, and Kazakhstan.
  • Helix Data Extortion Crew Emerges — A new data extortion group called Helix is employing voice phishing (vishing), device code phishing, and multi-factor authentication (MFA) abuse to steal data from SharePoint environments. Helix is said to have emerged from the BlackFile (aka UNC6671) and ShinyHunters (aka UNC6661) ecosystem. BlackFile has also splintered into Pink and Redact following its shutdown in April 2026. «In the kill chain, a single compromised identity served as the throughline from initial access to exfiltration. However, we have also observed what appears to be a tactical split,» ReliaQuest said. «A first user is compromised through vishing and used for data exfiltration, quietly enumerating and bulk-downloading SharePoint libraries over a period of days. A second user is then compromised separately, often days or even weeks later, and appears to be used solely to deliver the extortion message internally via Microsoft Teams and email. The second account carries no exfiltration activity. It appears to exist in the operation for one purpose, which is to post the extortion demand inside the target’s own collaboration environment.»
  • Microsoft Warns of Increase in Number of Windows Security Updates — Microsoft has warned customers to expect a spike in the number of security updates for Windows, as it uses AI techniques like MDASH to find more zero-day vulnerabilities. «The pace of vulnerability discovery is changing with advances in AI making it possible to find more issues, faster, across more code, with new mechanisms that can accelerate both discovery and analysis,» the company said. «The fastest way to reduce customer exposure is to find issues before attackers can use them. Windows is expanding its ability across the platform to find issues earlier, accelerate the engineering work to fix them, strengthen validation, and deliver timely, high-quality updates that keep customers protected.»

🔧 Cybersecurity Tools

  • Caeruleus → Praetorian has released Caeruleus, a free open-source toolkit that folds the whole Bluetooth Low Energy testing workflow into one Go binary. Running on Linux/BlueZ, it lets testers scan devices, read or write the GATT tree, capture notifications, fuzz characteristics, and run security checks, replacing the usual hcitool, gatttool, and bettercap mix. Every command can output JSON for scripting and AI agents.
  • PhantomFS → It is a free open-source Windows honeypot that uses the Projected File System (ProjFS) to project convincing decoy files, credentials, financials, and SSH keys, into a virtual directory that lives only in memory and never hits disk. The moment an attacker or insider opens one, it writes a Windows Event Log entry and fires a desktop Toast alert with the filename, timestamp, and process context, giving high-confidence detection with no tuning, ML, or cloud.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

The lesson this week is simple. Every shortcut we took to move faster is now a door someone else can walk through. The package you trusted. The remote tool is left running. The AI that does whatever it reads. We built the shortcuts. Someone else is using them.

So patch the urgent stuff first, close the sessions you forgot were open, and go check what’s still facing the internet that shouldn’t be. None of it is exciting. It’s just the part nobody goes back to until it’s too late. See you next week, if nothing breaks before then.

Los grupos de ransomware recurren a Citrix Bleed 2, BYOVD y las credenciales de la cadena de suministro – CYBERDEFENSA.MX

Actores de amenazas asociados con el Anubis Se ha observado que una operación de ransomware aprovecha la vulnerabilidad Citrix Bleed 2 (CVE-2025-5777) para obtener acceso inicial.

«Aunque las tácticas difieren entre los afiliados, surgieron patrones comunes en el oficio mediante el uso de herramientas legítimas de monitoreo y administración remota (RMM), acceso a credenciales y procedimientos prácticos con el teclado utilizados para el movimiento lateral», Arctic Wolf dicho en un informe publicado esta semana.

«Los afiliados de Anubis abusaron repetidamente de herramientas legítimas de administración y acceso remoto, incluidas ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC y Total Software Deployment, para integrarse con la actividad normal de TI mientras mantenían el control de los sistemas de las víctimas».

Anubis es un grupo de ransomware como servicio (RaaS) que surgió por primera vez a finales de 2024 como un cambio de marca del ransomware Sphinx. La operación de ransomware se anunció formalmente en el foro clandestino Ransomware and Advanced Malware Protection (RAMP) en febrero de 2025. Según datos de Ransomware.Live, el grupo de delitos cibernéticos se ha cobrado 91 víctimas en su sitio de filtración de datos, y solo en junio de 2026 se reportaron 11 víctimas.

Algunos de los sectores destacados a los que se dirigen incluyen la atención sanitaria, los servicios empresariales, la fabricación, la tecnología y los servicios financieros. Más del 50% de las víctimas se encuentran en Estados Unidos, seguido por el Reino Unido, Australia, Francia y Canadá.

En un informe publicado en julio de 2025, Rubrik Zero Labs dijo que Anubis anuncia atractivas divisiones de ganancias, ofreciendo a los afiliados el 80% de los montos del rescate pagado, y lo combina con una función de borrado de datos irreversible que aumenta la presión sobre las víctimas para que paguen.

«Cuando se activa el módulo /WIPEMODE de Anubis, los archivos permanecen en los directorios pero se reducen a un tamaño de 0 KB independientemente del pago del rescate», Rubrik anotado En el momento. «Saber que los actores de amenazas pueden revertir los entornos de las víctimas a este estado de tierra arrasada con un solo comando aumenta significativamente la presión sobre las víctimas para que paguen antes de que el limpiador se active por completo».

Ciberseguridad

Las intrusiones de ransomware, observadas este año, implican tanto el uso de credenciales VPN válidas como la explotación de CVE-2025-5777 (puntuación CVSS: 9,3), una falla crítica que afecta a Citrix NetScaler ADC y Gateway y que un atacante podría abusar de ella para evitar la autenticación cuando el dispositivo está configurado como Gateway o servidor virtual AAA.

Se desconoce la fuente exacta de las credenciales de VPN utilizadas en estas intrusiones. Sin embargo, es posible que se hayan obtenido tras un compromiso previo, o mediante intermediarios de acceso inicial (IAB), relleno de credenciales o actividad de ladrón de información.

«Además de la explotación de CitrixBleed 2, se observaron inicios de sesión válidos de Cisco AnyConnect VPN desde varios ASN de alojamiento, incluidos AS20473 – The Constant Company y AS55286 – ServerMania», explicó Arctic Wolf. «La autenticación de VPN maliciosa fue seguida por una actividad de inicio de sesión que involucraba a RDP y SMB, lo que conducía al acceso a credenciales, la creación de servicios PsExec, la implementación de RMM y, en última instancia, la invocación de herramientas de transferencia a la nube para la exfiltración».

El movimiento lateral se facilita a través de RDP y PsExec, lo que luego conduce al despliegue de varias herramientas RMM legítimas para acceso persistente, otorgando a los atacantes la capacidad de transferir archivos y ejecutar código de forma remota, mientras permanecen fuera del radar. Algunas intrusiones también configuran un túnel Cloudflare (también conocido como cloudflared) para establecer túneles hacia los entornos de las víctimas.

La siguiente fase de los ataques implica recopilar credenciales para facilitar un acceso más profundo al entorno comprometido, después de lo cual se instalan herramientas como S3 Browser, rclone, s5cmd, WinSCP y PuTTY para la transferencia o exfiltración de datos antes de la implementación del ransomware. Paralelamente, se toman medidas para debilitar las defensas del sistema y complicar el análisis posterior al incidente.

«Estas técnicas incluían la desactivación de la protección en tiempo real de Windows Defender, la actividad de desinstalación de Sophos, artefactos relacionados con PCHunter y limpieza o manipulación de registros en múltiples sistemas», explicó la empresa de ciberseguridad. «En al menos una intrusión, se eliminó un cifrador Anubis después de la ejecución, lo que redujo la disponibilidad de artefactos de carga útil en el disco para su posterior análisis».

La puerta trasera de los caballeros y el exploit de día 0 detallados

La revelación se produce como lo detalló Kaspersky. los caballeros La explotación por parte del grupo RaaS de vulnerabilidades conocidas y credenciales de inicio de sesión robadas o débiles para violar objetivos y su uso de una puerta trasera basada en Go para permitir la ejecución remota de comandos después del reconocimiento, el movimiento lateral a través de la Política de grupo o PsExec y la evasión de defensa utilizando la técnica de traer su propio controlador vulnerable (BYOVD).

El implante está diseñado para recopilar información del sistema y exfiltrarla a un servidor externo («81.177.215[.]15:9443») a través de una conexión TCP bidireccional y espera respuestas del operador que luego se ejecutan en el host usando «cmd.exe» si el byte de respuesta es «c». Si el byte es «s», se establece una conexión de proxy SOCKS.

«Esta funcionalidad probablemente permita al equipo rojo de The Gentlemen girar dentro de la red objetivo y ampliar su cobertura de escaneo», Kaspersky dicho. «Dadas las capacidades del implante de puerta trasera, como establecer comunicación bidireccional, ejecutar comandos, configurar un proxy SOCKS y recopilar información, está claro que también se puede utilizar para expandir la cadena de ataque según sea necesario».

Según Expel, el grupo RaaS también ha utilizado como arma una vulnerabilidad de día cero en un controlador de proveedor externo poco conocido como parte de su arsenal BYOVD para obtener acceso a nivel de kernel, eludir las protecciones de seguridad de Windows y eliminar los procesos de seguridad protegidos asociados con Microsoft, ESET, Palo Alto Networks y SentinelOne. El conductor en cuestión es ktapi.sysque forma parte de una API desarrollada por Kontron.

Ciberseguridad

«Aún no está claro cómo los actores de la amenaza llegaron a poseer el archivo o obtuvieron conocimiento de su vulnerabilidad», Marcus Hutchins. dicho. «BYOVD sigue siendo una gran amenaza para las empresas, ya que permite a los atacantes desactivar sistemas de seguridad de última generación en segundos. Incluso utilizando la última versión de Windows, con todas las mitigaciones de exploits habilitadas, no proporciona una protección completa».

Asociación de ransomware entre VECT y TeamPCP

Los hallazgos también surgen tras una investigación de la Unidad Contra Amenazas de Sophos sobre la asociación entre VECT y TeamPCP, que se anunció en marzo de 2026 para combinar el robo de credenciales impulsado por ataques a la cadena de suministro con la implementación de ransomware.

«La asociación formal entre TeamPCP y VECT permite a VECT implementar ransomware en todas las organizaciones comprometidas en los ataques a la cadena de suministro de Trivy y LiteLLM», dijo Sophos en un informe compartido con The Hacker News. «Antes de la asociación con VECT, TeamPCP ejecutaba otra operación de ransomware bajo la marca CipherForce. CipherForce enumeró a seis víctimas en su sitio de filtración en febrero de 2026 y lo renombró como sitio de filtración de TeamPCP en mayo».

Análisis recientes de Check Point y SALTO SEC han descubierto que VECT contiene fallas de implementación que causan que cualquier archivo de más de 128 KB se destruya permanentemente en lugar de cifrarse, lo que llevó a TeamPCP a emitir una declaración indicando que nunca habían usado el cifrado de VECT en ataques. «Somos dueños de CipherForce, nuestro propio casillero privado», afirmó el grupo.

«La alianza Vect/TeamPCP representa un cambio significativo en el panorama de amenazas de ransomware, incluso teniendo en cuenta las deficiencias técnicas que socavan su eficacia operativa», Sophos dicho.

«La convergencia del robo de credenciales de la cadena de suministro a gran escala, una operación RaaS madura y la movilización masiva de foros clandestinos constituye un modelo sin precedentes de implementación de ransomware industrializado que reduce significativamente la barrera de entrada del ciberdelito».

Citrix parchea seis fallas de NetScaler que permiten la lectura de archivos y la denegación de servicio – CYBERDEFENSA.MX

Citrix el martes liberado actualizaciones de seguridad para abordar múltiples fallas en NetScaler ADC (anteriormente Citrix ADC) y NetScaler Gateway (anteriormente Citrix Gateway) que podrían ser explotadas por un atacante para facilitar lecturas arbitrarias de archivos o desencadenar una condición de denegación de servicio (DoS).

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-8451 (Puntuación CVSS: 8,8): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando NetScaler ADC o NetScaler Gateway están configurados como un IDP de SAML.
  • CVE-2026-8452 (Puntuación CVSS: 8,8): una vulnerabilidad de desbordamiento de memoria que provoca un comportamiento impredecible o erróneo y una denegación de servicio cuando el dispositivo está configurado como puerta de enlace o servidor virtual AAA.
  • CVE-2026-8655 (Puntuación CVSS: 8,8): múltiples vulnerabilidades de desbordamiento de memoria que provocan un comportamiento impredecible o erróneo y denegación de servicio cuando NetScaler ADC está configurado como un LB de tipo Oracle, un proxy DNS o una implementación de resolución recursiva de DNS.
  • CVE-2026-10816 (Puntuación CVSS: 7,7): un control externo del nombre del archivo de la vulnerabilidad de la ruta que conduce a una lectura de archivos arbitraria y no autenticada cuando el acceso a NSIP, IP de administración de clústeres o SNIP con acceso de administración está habilitado
  • CVE-2026-10817 (Puntuación CVSS: 6,9): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando TCP TimeStamp está habilitado en el perfil TCP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
  • CVE-2026-13474 (Puntuación CVSS: 8,7): falta de liberación de memoria después de una vulnerabilidad de por vida efectiva que conduce a una denegación de servicio a través de solicitudes HTTP/2 con formato incorrecto cuando HTTP/2 está habilitado en el perfil HTTP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
Ciberseguridad

Se han publicado parches para los defectos de seguridad en las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-72.61 y versiones posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-63.18 y versiones posteriores de 13.1
  • NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS y versiones posteriores de 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.272 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP

En cuanto a CVE-2026-13474, también se recomienda a los clientes que actualicen sus configuraciones modificando el parámetro Http2SmallWndTimeout, que controla el tiempo de espera (en segundos) para transmisiones detenidas en ventanas pequeñas de HTTP/2.

  • Para dispositivos que utilizan perfiles HTTP estrictos, este parámetro tiene un valor predeterminado de 30 segundos. La solución entra en vigor inmediatamente después de la actualización.
  • Para los dispositivos que NO utilizan perfiles HTTP estrictos, el valor predeterminado es 0. En este caso, simplemente actualizar a las compilaciones que contienen la solución no solucionará la vulnerabilidad por completo. Los clientes deben configurar manualmente Http2SmallWndTimeout en 30 segundos.

El comando para configurar este parámetro se encuentra a continuación:

set ns httpProfile  -http2SmallWndTimeout 

Cisco le dio crédito a Michael Tucker del equipo XOR en JPMorgan Chase, a Aliz Hammond de watchTowr y a Maxim Suhanov por informar sobre las vulnerabilidades. No hay evidencia de que los problemas hayan sido explotados en la naturaleza.

watchTowr Labs, en un artículo técnico publicado junto con el boletín de Citrix, dijo que CVE-2026-8451 fue descubierto e informado a finales de marzo de 2026 después de intentos de reproducirlo. CVE-2026-3055 (puntuación CVSS: 9,3), una falla separada de validación de entrada insuficiente que se reveló a principios de este año.

Ciberseguridad

La compañía de ciberseguridad dijo que la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML y comparte la misma causa raíz que la falla de marzo de 2026, lo que resulta en lecturas de memoria fuera de los límites al enviar solicitudes SAML con formato incorrecto.

«Una cosa queremos señalar: a diferencia del CVE-2026-3055 original, en el que se pueden filtrar kilobytes de datos binarios, esta sobrelectura finalizará la lectura fuera de límites cuando se lean varios caracteres de control, como NULL (o incluso >)», afirma el investigador de seguridad Hammond. dicho. «En la práctica, descubrimos que al variar la longitud de la solicitud, podíamos extraer constantemente algunos bytes del servidor».

«Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria perdida».

En los últimos años, los dispositivos Citrix han sido un objetivo de ataque lucrativo, con múltiples fallas en su software explotadas por actores de amenazas para la implementación de ransomware en el pasado, lo que hace crucial que los usuarios apliquen los parches para una protección óptima.

Citrix parchea un nuevo fallo de NetScaler con ecos de CitrixBleed

citrix publicó un boletín de seguridad El martes se revelaron seis vulnerabilidades en los dispositivos NetScaler ADC y NetScaler Gateway, incluida una falla de divulgación de memoria de alta gravedad que, según los investigadores, pertenece a una clase de vulnerabilidad identificada por primera vez en el incidente de 2023 conocido como CitrixBleed.

La empresa calificó la gravedad general del boletín como alta y asignó puntuaciones CVSS que oscilaron entre 6,9 ​​y 8,8 en los seis CVE. Citrix dijo que los clientes deberían instalar las versiones actualizadas y, en un caso, ajustar manualmente un parámetro de configuración incluso después de aplicar el parche.

La vulnerabilidad más analizada, CVE-2026-8451fue descubierto por investigadores de watchTowr, una empresa de ciberseguridad que ha publicado varios análisis previos de problemas en los productos NetScaler. Según un informe técnico Como publicó la empresa junto con la divulgación del martes, la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML cuando un dispositivo está configurado como proveedor de identidad SAML, un modo de implementación comúnmente utilizado para el inicio de sesión único.

La investigadora de WatchTowr, Aliz Hammond, escribió que la empresa encontró la falla a finales de marzo mientras reproducía una vulnerabilidad separada, CVE-2026-3055, que Citrix reveló a principios de este año. Ese defecto de marzo fue agregado a las vulnerabilidades explotadas conocidas de CISA catálogo después de que los investigadores y la agencia confirmaron la explotación activa a los pocos días de la divulgación. La nueva falla comparte una causa raíz con el error de marzo: ambos involucran lecturas de memoria fuera de los límites provocadas por solicitudes SAML con formato incorrecto enviadas a los puntos finales de autenticación de NetScaler.

«Haciendo referencia a lo que escribimos anteriormente, porque es evidentemente imperecedero: 'Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria filtrada'», escribió Hammond en el informe.

El boletín también revela cinco vulnerabilidades adicionales que afectan a diferentes subsistemas de NetScaler. Dos implican condiciones de desbordamiento de memoria que podrían provocar resultados de denegación de servicio. Una falla separada podría permitir lecturas de archivos arbitrarios no autenticados en dispositivos donde el acceso de administración está expuesto en ciertas interfaces de red. Otro se refiere a la sobrelectura de memoria provocada por el manejo de la marca de tiempo de TCP. El sexto implica una condición de denegación de servicio vinculada a solicitudes HTTP/2 con formato incorrecto, que requiere un cambio de configuración manual adicional para solucionarlo por completo, ya que el parámetro de tiempo de espera relevante tiene por defecto un valor que deja la condición subyacente sin abordar a menos que los administradores lo establezcan explícitamente.

Junto con Hammond, el boletín acredita a Michael Tucker del equipo XOR en JPMorgan Chase y a Maxim Suhanov por encontrar las vulnerabilidades.

La línea de productos NetScaler ha acumulado más de 20 entradas en el catálogo KEV de CISA durante los últimos tres años, incluidas múltiples fallas que se han convertido en armas en campañas de ransomware. Hasta el martes, la última vulnerabilidad no se había unido a esa lista; ni el boletín del proveedor ni el artículo de watchTowr citaron una explotación confirmada en el momento de la divulgación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Citrix NetScaler bajo Active Recon para error de sobrelectura de memoria CVE-2026-3055 (CVSS 9.3) – CYBERDEFENSA.MX

Una falla de seguridad crítica recientemente revelada que afecta a Citrix NetScaler ADC y NetScaler Gateway está siendo testigo de una actividad de reconocimiento activa, según Cibernético desactivado y torre de vigilancia.

La vulnerabilidad, CVE-2026-3055 (Puntuación CVSS: 9,3), se refiere a un caso de validación de entrada insuficiente que provoca una sobrelectura de la memoria, que un atacante podría aprovechar para filtrar información potencialmente confidencial.

Según Citrix, la explotación exitosa de la falla depende de que el dispositivo esté configurado como proveedor de identidad SAML (SAML IDP).

«Ahora estamos observando la actividad de huellas dactilares del método de autenticación contra NetScaler ADC/Gateway en la naturaleza», dijo Defused Cyber ​​en una publicación en X. «Los atacantes están investigando /cgi/GetAuthMethods para enumerar los flujos de autenticación habilitados en nuestros honeypots Citrix».

Ciberseguridad

Es probable que esto sea un intento por parte de los actores de amenazas de determinar si NetScaler ADC y NetScaler Gateway están realmente configurados como un IDP de SAML.

En una advertencia similar, watchTowr dijo que ha detectado un reconocimiento activo contra instancias de NetScaler en su red honeypot, lo que plantea la posibilidad de que la explotación en estado salvaje pueda ocurrir en cualquier momento.

«Las organizaciones que ejecutan versiones afectadas de Citrix NetScaler en configuraciones afectadas deben eliminar las herramientas y aplicar parches de inmediato», dijo la compañía. «Cuando el reconocimiento de los atacantes pase a la explotación activa, la ventana para responder se evaporará».

La vulnerabilidad afecta a NetScaler ADC y NetScaler Gateway versiones 14.1 anteriores a 14.1-66.59 y 13.1 anteriores a 13.1-62.23, así como a NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.262.

En los últimos años, una serie de vulnerabilidades de seguridad que afectan a NetScaler han sido objeto de explotación activa en la naturaleza. Estos incluyen CVE-2023-4966 (Citrix Bleed), CVE-2025-5777 (Citrix Bleed 2), CVE-2025-6543 y CVE-2025-7775.

Por lo tanto, es crucial que los usuarios accedan rápidamente a las últimas actualizaciones lo antes posible para mantenerse protegidos, ya que no se trata de si, sino de cuándo.

Citrix insta a corregir un defecto crítico de NetScaler que permite fugas de datos no autenticados – CYBERDEFENSA.MX

Citrix ha lanzado actualizaciones de seguridad para abordar dos vulnerabilidades en NetScaler ADC y NetScaler Gateway, incluida una falla crítica que podría explotarse para filtrar datos confidenciales de la aplicación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-3055 (Puntuación CVSS: 9,3) – Validación de entrada insuficiente que provoca una lectura excesiva de la memoria
  • CVE-2026-4368 (Puntuación CVSS: 7,7) – Condición de carrera que provoca una confusión en la sesión del usuario

Empresa de ciberseguridad Rapid7 dicho que CVE-2026-3055 se refiere a una lectura fuera de límites que podría ser explotada por atacantes remotos no autenticados para filtrar información potencialmente confidencial de la memoria del dispositivo.

Sin embargo, para que la explotación sea exitosa, el dispositivo Citrix ADC o Citrix Gateway debe estar configurado como proveedor de identidad SAML (SAML IDP), lo que significa que las configuraciones predeterminadas no se ven afectadas. Para determinar si el dispositivo se ha configurado como perfil IDP SAML, Citrix insta a los clientes a inspeccionar su configuración de NetScaler para ver la cadena especificada: «agregar autenticación samlIdPProfile .*».

Ciberseguridad

CVE-2026-4368, por otro lado, requiere que el dispositivo esté configurado como una puerta de enlace (es decir, SSL VPN, ICA Proxy, CVPN y RDP Proxy) o una autenticación, autorización y contabilidad (aaa) servidor. Los clientes pueden verificar la configuración de NetScaler para determinar si sus dispositivos se han configurado como cualquiera de los nodos:

  • Servidor virtual AAA: agregue autenticación vserver.*
  • Puerta de enlace: agregue vpn vserver.*

Las vulnerabilidades afectan a NetScaler ADC y NetScaler Gateway versiones 14.1 anteriores a 14.1-66.59 y 13.1 anteriores a 13.1-62.23, así como a NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.262. Se recomienda a los usuarios que apliquen las últimas actualizaciones lo antes posible para una protección óptima.

Si bien no hay evidencia de que las deficiencias hayan sido explotadas en la naturaleza, las fallas de seguridad en los dispositivos NetScaler han sido explotadas repetidamente por actores de amenazas (CVE-2023-4966, también conocido como Citrix Bleed, CVE-2025-5777, también conocido como Citrix Bleed 2, CVE-2025-6543 y CVE-2025-7775), lo que hace imperativo que los usuarios tomen medidas para actualizar sus instancias.

«CVE-2026-3055 permite a atacantes no autenticados filtrar y leer memoria sensible de implementaciones de NetScaler ADC. Si suena familiar, es porque lo es: esta vulnerabilidad suena sospechosamente similar a Citrix Bleed y Citrix Bleed 2, que continúan representando un evento traumático para muchos», dijo el CEO y fundador de watchTowr, Benjamin Harris, a The Hacker News.

«Los NetScalers son soluciones críticas que han sido objeto continuamente de acceso inicial a entornos empresariales. Si bien el aviso acaba de publicarse, los defensores deben actuar rápidamente. Cualquiera que ejecute versiones afectadas debe aplicar parches urgentemente. Es muy probable que se produzca una explotación inminente».

FortiGate RaaS, Citrix Exploits, MCP Abuse, LiveChat Phish & More – CYBERDEFENSA.MX

ThreatsDay Bulletin is back on The Hacker News, and this week feels off in a familiar way. Nothing loud, nothing breaking everything at once. Just a lot of small things that shouldn’t work anymore but still do.

Some of it looks simple, almost sloppy, until you see how well it lands. Other bits feel a little too practical, like they’re already closer to real-world use than anyone wants to admit. And the background noise is getting louder again, the kind people usually ignore.

A few stories are clever in a bad way. Others are just frustratingly avoidable. Overall, it feels like quiet pressure is building in places that matter.

Skim it or read it properly, but don’t skip this one.

Some of this will fade by next week. Some of it won’t. That’s the annoying part, figuring out which “minor” thing quietly sticks around and turns into a real problem later.

Anyway, that’s the rundown. Take what you need, ignore what you can, and keep an eye on the stuff that feels a little too easy.