El 26 de agosto el catálogo de vulnerabilidades explotadas de CISA sumó seis entradas de una vez, en su versión 2026.08.26. Una es de este año. Las otras cinco se publicaron entre 2015 y 2022.

CVEProductoPublicadaPuntajeVence
CVE-2026-8452Citrix NetScaler ADC y Gateway30 jun 20269.8 (NVD) · 8.8 (Citrix)29 ago
CVE-2019-1068Microsoft SQL Server15 jul 20198.8 (NVD)29 ago
CVE-2021-23758Ajax.NET Professional3 dic 20219.8 (NVD) · 8.1 (Snyk)9 sep
CVE-2022-0995Núcleo de Linux25 mar 20227.8 (NVD)9 sep
CVE-2015-5287Red Hat ABRT7 dic 20157.8 (NVD)9 sep
CVE-2015-3246Red Hat libuser11 ago 20155.1 (ADP)9 sep

Los plazos son los que CISA fija a los organismos federales de Estados Unidos. Para una empresa privada no son obligatorios, pero funcionan como orden de prioridad: la agencia los calcula según lo que está viendo.

Años desde la publicación hasta entrar al catálogo Red Hat libuser · 2015 11,0 años Red Hat ABRT · 2015 10,7 años Microsoft SQL Server · 2019 7,1 años Ajax.NET Professional · 2021 4,7 años Núcleo de Linux · 2022 4,4 años Citrix NetScaler · 2026 0,2 años La barra corta es la única falla de este año en toda la tanda

Citrix NetScaler CVE-2026-8452: qué versiones corregir y en qué plazo

CVE-2026-8452 está en NetScaler ADC y NetScaler Gateway, el equipo que muchas empresas ponen en el borde para publicar acceso remoto. Citrix la corrigió en su boletín CTX696604, publicado el 30 de junio y actualizado el 20 de julio.

Solo aplica si el equipo está configurado como Gateway —VPN SSL, ICA Proxy, CVPN o RDP Proxy— o como servidor virtual AAA. Un NetScaler que solo balancea carga no entra.

RamaAfectadaCorregida en
14.1Anterior a 14.1-72.6114.1-72.61
13.1Anterior a 13.1-63.1813.1-63.18
14.1-FIPSAnterior a 14.1-72.61 FIPS14.1-72.61 FIPS
13.1-FIPS y 13.1-NDcPPAnterior a 13.1-37.27213.1-37.272

Hay un detalle que conviene mirar de frente. Tanto Citrix como NVD describen la falla como desbordamiento de memoria que lleva a "comportamiento impredecible o erróneo y denegación de servicio". En agosto, investigadores publicaron un análisis técnico sosteniendo que la misma falla se puede llevar a ejecución de código sin autenticarse. Que CISA la haya puesto en el catálogo con dos días de plazo indica cuál de las dos lecturas pesa en la práctica. La descripción oficial se quedó corta.

Los dos puntajes tampoco se comparan directamente: el 8.8 de Citrix está en la escala CVSS 4.0 y el 9.8 de NVD, en la 3.1. Son sistemas de medición distintos, no dos opiniones sobre el mismo número.


Por qué cinco de las seis fallas del catálogo de CISA son de 2015 a 2022

El catálogo no registra cuándo se descubrió una falla, sino cuándo se confirmó que alguien la está usando contra organizaciones reales. Una falla de 2015 que aparece hoy significa que en 2026 todavía hay suficientes sistemas sin parchear como para que a un atacante le rinda apuntarles.

Las cuatro viejas comparten un perfil: CVE-2015-3246 y CVE-2015-5287 son de componentes de Red Hat Enterprise Linux, CVE-2022-0995 está en el núcleo de Linux, y las tres permiten a un usuario local escalar privilegios. CVE-2021-23758 es distinta: una biblioteca .NET vieja incrustada en aplicaciones internas, con deserialización que lleva a ejecución de código.

Ninguna se explota desde internet por sí sola. Son el segundo movimiento: sirven después de haber entrado por otro lado.

Cómo una falla de 2015 llega viva a 2026 1. Se instala y funciona bien 2. Se congela nadie toca lo que está andando 3. Se olvida no está en ningún inventario 4. Es el blanco porque sigue ahí, once años después Lo que te ataca hoy no suele ser lo último que salió, sino lo último que actualizaste

Los plazos que fijó CISA separan la tanda en dos grupos, y esa división sirve como orden de trabajo.

29 de agosto · dentro de 2 días Citrix NetScaler ADC y Gateway · Microsoft SQL Server 9 de septiembre · dentro de 13 días Núcleo de Linux · Ajax.NET Professional · Red Hat ABRT · Red Hat libuser Las dos que vencen antes son las únicas que se alcanzan desde la red

¿A quién afectan las seis fallas que CISA sumó en agosto de 2026?

Comprobalo hoy si estás en alguno de estos casos:

  • Tenés un Citrix NetScaler publicando acceso remoto. Es el caso más urgente de los seis y el único que se ataca desde internet sin credenciales.
  • Corrés Microsoft SQL Server sin actualizar desde hace años. Es habitual en PyMEs donde el sistema de gestión o el ERP vino con su propia instancia y quedó ahí, con la actualización postergada por miedo a romper el sistema que factura.
  • Tenés servidores con Red Hat Enterprise Linux o derivados de la época en que se instalaron y nunca migraron.
  • Alguien mantiene una aplicación .NET interna vieja. Ajax.NET Professional es una biblioteca de las que quedan enterradas en un proyecto que compila y nadie revisa.

¿Quién puede ignorar el aviso de Citrix NetScaler y SQL Server?

Una PyME cuya infraestructura sea Microsoft 365 o Google Workspace, con las computadoras al día y sin servidores propios, no tiene ninguno de estos seis productos. Ese es el caso más común y el aviso no le aplica.

Tampoco aplica si tu NetScaler solo hace balanceo de carga sin Gateway ni servidor virtual AAA configurado: la condición está en el boletín de Citrix y decide si el equipo es alcanzable.

Y las cuatro fallas viejas no se disparan desde internet. Si un servidor Linux no tiene usuarios locales además de quien lo administra, el escenario de escalada de privilegios pierde casi todo su sentido.

¿Cómo sé si tengo Citrix NetScaler, SQL Server o Red Hat sin parchear?

Citrix NetScaler. La versión está en la consola de administración, en SystemLicenses o en el encabezado. Compará contra la tabla de arriba, y revisá en la configuración si hay un servidor virtual de tipo Gateway o AAA.

Microsoft SQL Server. Desde una consulta:

SELECT @@VERSION;

El número de compilación dice el nivel de actualización. Una instancia que nunca recibió actualizaciones acumulativas desde antes de julio de 2019 está en el rango.

Red Hat y Linux. En el servidor:

rpm -q libuser abrt 2>/dev/null; uname -r

Ajax.NET Professional. Es una biblioteca, así que se busca en los proyectos: un archivo AjaxPro.2.dll en el directorio bin de una aplicación web .NET.

El ejercicio que resuelve las seis a la vez es el inventario: qué corre en la empresa, en qué versión y desde cuándo. Es lo que también piden las aseguradoras cuando cotizan una póliza, según se detalla en qué exigen las aseguradoras.

¿Qué hago si tengo Citrix NetScaler o Microsoft SQL Server?

  1. Actualizá el NetScaler primero. Es lo único de la tanda expuesto a internet sin autenticación previa, y vence en dos días. Las compilaciones corregidas están en la tabla.
  2. Mientras tanto, mirá quién llega al equipo. Un panel de administración accesible desde cualquier IP del mundo es una condición que se puede cerrar hoy, sin esperar la ventana de mantenimiento.
  3. Actualizá SQL Server con la acumulativa que corresponda a tu versión. Si el proveedor del sistema de gestión dice que no se puede tocar, esa respuesta necesita fecha y plan, no un "no se puede" indefinido.
  4. Para las cuatro viejas, priorizá por exposición. Un servidor Linux al que solo entra el administrador es distinto de uno con varias cuentas. Empezá por los compartidos.
  5. Aprovechá para reducir superficie, no solo para parchear. Si el NetScaler está publicado para dar acceso remoto, un modelo por identidad como Cloudflare Access o Twingate evita tener un equipo de borde esperando el próximo aviso; el razonamiento está en acceso remoto seguro sin VPN.

La tanda anterior del catálogo, del 18 al 21 de agosto, está en las cuatro fallas de SharePoint, macOS y vCenter y en Zimbra, TrueConf y MLflow. Los términos están en el glosario y el orden general de prioridades, en la guía de ciberseguridad para PyMEs de LATAM.


Preguntas frecuentes sobre las seis fallas del catálogo de CISA

Si la falla es de 2015, ¿no debería estar parcheada hace años?

Debería, y ese es el punto. Que entre al catálogo en 2026 significa que se confirmó explotación reciente, y para explotar algo hace falta encontrarlo sin parchear. El catálogo no es una lista de novedades: es una lista de lo que funciona contra el parque real, que incluye una cantidad de sistemas congelados mucho mayor de la que se supone.

El puntaje de Citrix es 8.8 y el de NVD 9.8. ¿Cuál uso?

Ninguno de los dos por separado. Están en escalas distintas: el de Citrix es CVSS 4.0 y el de NVD, CVSS 3.1, así que comparar los números es comparar dos reglas con marcas diferentes. Para decidir, mirá los hechos: la falla se alcanza desde la red, sin credenciales, y CISA le dio dos días de plazo.

La descripción dice denegación de servicio. ¿Por qué tanta urgencia?

Porque la descripción oficial describe el efecto comprobado por el fabricante, no el techo de lo que se puede hacer con la falla. En agosto se publicó un análisis técnico sosteniendo que el mismo desbordamiento lleva a ejecución de código sin autenticar. No se puede confirmar esa afirmación contra el aviso del fabricante, que sigue hablando de denegación de servicio; lo que sí es un hecho verificable es que CISA la agregó al catálogo de explotación activa con el plazo más corto de la tanda.

Mi proveedor dice que no se puede actualizar el SQL Server. ¿Qué hago?

Pedile por escrito tres cosas: qué se rompe exactamente al aplicar la actualización acumulativa, qué fecha propone para resolverlo y qué medida compensatoria deja mientras tanto. Un servidor de base de datos con una falla de ejecución remota confirmada como explotada no es un riesgo teórico. Si además tenés que responderle a un cliente por esto, el formato está en cómo responder un cuestionario de seguridad.

Los plazos de CISA no me obligan. ¿Los uso igual?

Sí, como orden de prioridad. La agencia los fija según el riesgo que observa, no según el puntaje: en esta tanda hay una falla de 7.8 con 13 días y otra de 8.8 con 2. Esa diferencia dice más sobre qué atender primero que cualquiera de los dos números.