CVE-2019-19781

Citrix ADC y Gateway: recorrido de directorios que deriva en ejecución remota de código

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación masiva desde enero de 2020, apenas se publicaron las pruebas de concepto. Fue uno de los vectores de acceso inicial más usados ese año, incluido el ransomware.

Impacto de la explotación

Un atacante remoto sin autenticación puede ejecutar código en el dispositivo, lo que le da un punto de entrada a la red interna, robo de credenciales y despliegue de webshells persistentes. Por el rol de pasarela del equipo, el compromiso suele ser de alto impacto.

Análisis de la vulnerabilidad

Requisitos de explotación Solo acceso de red a la interfaz del dispositivo expuesta a internet. Sin autenticación ni interacción del usuario.
Sistemas y software afectados Citrix ADC (NetScaler), Gateway y SD-WAN WANOP en las versiones 10.5, 11.1, 12.0, 12.1 y 13.0 sin las correcciones del proveedor.
Cómo funciona el ataque Una validación deficiente de rutas permite salir de los directorios permitidos y escribir una plantilla maliciosa que luego el sistema ejecuta, combinando recorrido de directorios con ejecución de código.
Información de parchado Citrix publicó mitigaciones en diciembre de 2019 y las versiones corregidas en enero de 2020. El parchado consiste en actualizar a las versiones corregidas y revisar el dispositivo en busca de webshells, ya que muchos equipos fueron comprometidos antes de actualizar.

Detalles técnicos

Fecha de publicación 27/12/2019
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Citrix ADC, Gateway, and SD-WAN WANOP Appliance Code Execution Vulnerability
Proveedor / Producto Citrix · Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-03 · vencido hace 1544 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Explotación masiva observada desde el 11 de enero de 2020, tras la publicación de pruebas de concepto; la vulnerabilidad se había divulgado en diciembre de 2019.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas La usaron múltiples actores, incluidos operadores de ransomware como Ragnarok y Sodinokibi (REvil) y grupos dedicados al acceso inicial. CISA la lista como asociada a campañas de ransomware.
Indicadores de compromiso (IOCs) La presencia de archivos de plantilla sospechosos en el directorio /netscaler/portal/templates/ y peticiones con /vpn/../vpns/ en los registros del dispositivo son indicadores clásicos de explotación.

Referencias técnicas

  • packetstormsecurity.com http://packetstormsecurity.com/files/155904/Citrix-Application-Delivery-Controller-Gateway-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/155905/Citrix-Application-Delivery-Controller-Gateway-Remote-Code-Execution-Traversal.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/155930/Citrix-Application-Delivery-Controller-Gateway-10.5-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/155947/Citrix-ADC-NetScaler-Directory-Traversal-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/155972/Citrix-ADC-Gateway-Path-Traversal.html
  • badpackets.net https://badpackets.net/over-25000-citrix-netscaler-endpoints-vulnerable-to-cve-2019-19781/
  • forms.gle https://forms.gle/eDf3DXZAv96oosfj6
  • support.citrix.com https://support.citrix.com/article/CTX267027