El senador Wyden insta a los federales a descartar las VPN más antiguas, inseguras y de acceso público

El senador Ron Wyden imploró el lunes a un trío de líderes federales que encabezaran una campaña integral para purgar las redes privadas virtuales más antiguas e inseguras a las que se puede acceder directamente a través de la Internet pública desde las agencias federales.

“Durante demasiado tiempo, las agencias federales y los contratistas gubernamentales han sufrido ciberataques devastadores debido a su dependencia de servidores VPN heredados, inseguros y con acceso a Internet para otorgar a los empleados acceso remoto”, Wyden, demócrata de Oregon. escribió en su misiva a altos funcionarios de la Oficina de Gestión y Presupuesto, la Agencia de Seguridad de Infraestructura y Ciberseguridad y el Instituto Nacional de Estándares y Tecnología. Deberían coordinar “exigir la adopción de tecnología de acceso remoto moderna y segura en todo el gobierno federal”, dijo.

Estas VPN sirven como una “puerta de entrada” digital accesible a través de la Internet pública que permite que los dispositivos móviles y los empleados remotos inicien sesión, dijo Wyden en una carta reportada por primera vez por CyberScoop.

Wyden hizo referencia a varios ataques que han afectado a agencias federales, incluidos los ataques ArcaneDoor a los firewalls de Cisco, las exposiciones de credenciales FortiBleed en las puertas de enlace de Fortinet y las vulnerabilidades que los piratas informáticos explotaron en los dispositivos VPN de Ivanti y Check Point.

«Las soluciones modernas de acceso remoto eliminan por completo esta vulnerabilidad. En lugar de dejar una puerta abierta accesible desde la Internet pública, las soluciones modernas brindan acceso remoto sin difundir su presencia», afirmó. «Esto efectivamente hace que estos servidores sean invisibles, asegurando que los piratas informáticos no puedan atacar un punto de entrada que no pueden ver».

Las agencias deberían alejarse de lo que un informe del Servicio de Investigación del Congreso a Wyden llamó un enfoque de “castillo y foso” de asumir que cualquier persona dentro de la red está autorizada a acceder a los recursos de una organización de los que dependen las VPN al extender puentes virtuales a una fuerza laboral más remota, dijo. En cambio, deberían centrarse en una arquitectura de confianza cero que utilice un enfoque de nunca confiar y siempre verificar, dijo.

Además, CISA, OMB y NIST deben cambiar fundamentalmente la forma en que el gobierno federal aborda las vulnerabilidades de las agencias, escribió Wyden.

«El gobierno federal ha quedado atrapado en un interminable juego de 'golpear al topo' en respuesta a compromisos generalizados de las tecnologías heredadas de acceso remoto», afirmó. «Para mantener las redes federales en línea, CISA se ha visto obligada a emitir repetidamente directivas de emergencia extraordinarias y mandatos de parches hiperacelerados. Estos mandatos de emergencia reactivos son insostenibles para los equipos federales de ciberseguridad y no abordan la cuestión fundamental de que estos fallos son inherentes al uso de dispositivos heredados de acceso remoto».

CISA necesita emitir una directiva operativa vinculante que dé a las agencias dos años para eliminar por completo los sistemas heredados de acceso remoto de cara al público, dijo. El NIST necesita emitir estándares de implementación para la transición a arquitecturas de confianza cero.

La OMB necesita emitir un memorando que indique a las agencias que prioricen el gasto en arquitectura de confianza cero. Y OMB necesita trabajar en equipo con CISA y el Departamento de Defensa para actualizar las reglas de adquisiciones para impedir que las agencias y los contratistas de defensa compren soluciones de borde de red, VPN u otras soluciones de acceso remoto a menos que un proveedor proporcione una certificación de que cumple con los estándares de confianza cero del NIST, escribió Wyden.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Citrix insta a corregir un defecto crítico de NetScaler que permite fugas de datos no autenticados – CYBERDEFENSA.MX

Citrix ha lanzado actualizaciones de seguridad para abordar dos vulnerabilidades en NetScaler ADC y NetScaler Gateway, incluida una falla crítica que podría explotarse para filtrar datos confidenciales de la aplicación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-3055 (Puntuación CVSS: 9,3) – Validación de entrada insuficiente que provoca una lectura excesiva de la memoria
  • CVE-2026-4368 (Puntuación CVSS: 7,7) – Condición de carrera que provoca una confusión en la sesión del usuario

Empresa de ciberseguridad Rapid7 dicho que CVE-2026-3055 se refiere a una lectura fuera de límites que podría ser explotada por atacantes remotos no autenticados para filtrar información potencialmente confidencial de la memoria del dispositivo.

Sin embargo, para que la explotación sea exitosa, el dispositivo Citrix ADC o Citrix Gateway debe estar configurado como proveedor de identidad SAML (SAML IDP), lo que significa que las configuraciones predeterminadas no se ven afectadas. Para determinar si el dispositivo se ha configurado como perfil IDP SAML, Citrix insta a los clientes a inspeccionar su configuración de NetScaler para ver la cadena especificada: «agregar autenticación samlIdPProfile .*».

Ciberseguridad

CVE-2026-4368, por otro lado, requiere que el dispositivo esté configurado como una puerta de enlace (es decir, SSL VPN, ICA Proxy, CVPN y RDP Proxy) o una autenticación, autorización y contabilidad (aaa) servidor. Los clientes pueden verificar la configuración de NetScaler para determinar si sus dispositivos se han configurado como cualquiera de los nodos:

  • Servidor virtual AAA: agregue autenticación vserver.*
  • Puerta de enlace: agregue vpn vserver.*

Las vulnerabilidades afectan a NetScaler ADC y NetScaler Gateway versiones 14.1 anteriores a 14.1-66.59 y 13.1 anteriores a 13.1-62.23, así como a NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.262. Se recomienda a los usuarios que apliquen las últimas actualizaciones lo antes posible para una protección óptima.

Si bien no hay evidencia de que las deficiencias hayan sido explotadas en la naturaleza, las fallas de seguridad en los dispositivos NetScaler han sido explotadas repetidamente por actores de amenazas (CVE-2023-4966, también conocido como Citrix Bleed, CVE-2025-5777, también conocido como Citrix Bleed 2, CVE-2025-6543 y CVE-2025-7775), lo que hace imperativo que los usuarios tomen medidas para actualizar sus instancias.

«CVE-2026-3055 permite a atacantes no autenticados filtrar y leer memoria sensible de implementaciones de NetScaler ADC. Si suena familiar, es porque lo es: esta vulnerabilidad suena sospechosamente similar a Citrix Bleed y Citrix Bleed 2, que continúan representando un evento traumático para muchos», dijo el CEO y fundador de watchTowr, Benjamin Harris, a The Hacker News.

«Los NetScalers son soluciones críticas que han sido objeto continuamente de acceso inicial a entornos empresariales. Si bien el aviso acaba de publicarse, los defensores deben actuar rápidamente. Cualquiera que ejecute versiones afectadas debe aplicar parches urgentemente. Es muy probable que se produzca una explotación inminente».