Una falla en el cliente Citrix Windows permite a los usuarios locales obtener acceso al SISTEMA

Citrix ha parcheado dos vulnerabilidades de clientes de Windows, incluida una falla de escalada de privilegios de alta gravedad que puede permitir que un usuario local con pocos privilegios obtenga acceso al SISTEMA.

La vulnerabilidad más grave, CVE-2026-53565, afecta a Citrix Secure Access Client para Windows y Citrix Endpoint Analysis Client para Windows. Una segunda falla, CVE-2026-53566, puede exponer la memoria confidencial en Citrix Secure Access Client bajo una configuración específica.

Las organizaciones deben actualizar Secure Access Client a la versión 26.6.1.20 o posterior y Endpoint Analysis Client a la versión 26.5.1.7 o posterior.

Citrix publicó correcciones para dos fallas del cliente Windows

Citrix reveló las vulnerabilidades en el boletín de seguridad CTX696734 el 14 de julio de 2026. La empresa proporcionó versiones de cliente actualizadas que abordan ambos problemas.

El funcionarioBoletín de seguridad de Citrixidentifica CVE-2026-53565 como una vulnerabilidad de administración de privilegios inadecuada y CVE-2026-53566 como una lectura de memoria fuera de los límites.

Ambas vulnerabilidades requieren acceso local y privilegios bajos. Tienen una baja complejidad de ataque, no requieren interacción del usuario y no dependen de que la víctima abra un archivo o apruebe una solicitud.

VulnerabilidadProducto afectadoImpactoCVSS 4.0
CVE-2026-53565Cliente de acceso seguro y cliente de análisis de endpointsEscalada de privilegios al SISTEMA8.5, alto
CVE-2026-53566Cliente de acceso seguroRevelación de memoria sensible6.8, Medio

CVE-2026-53565 otorga privilegios de SISTEMA

CVE-2026-53565 resulta de una gestión inadecuada de privilegios, clasificado como CWE-269. Un usuario estándar de Windows que ya tenga acceso local puede aprovechar la falla para elevar los privilegios a SISTEMA.

ElEntrada de la base de datos nacional de vulnerabilidades para CVE-2026-53565enumera una puntuación CVSS 4.0 asignada por Citrix de 8,5. El NIST aún no ha agregado su propia evaluación de gravedad independiente.

El vector CVSS muestra que la explotación requiere acceso local y privilegios bajos. Tiene baja complejidad, no requiere ataques adicionales y no requiere interacción del usuario.

La explotación exitosa puede tener un gran impacto en la confidencialidad, la integridad y la disponibilidad. La falla no afecta directamente a otros sistemas, pero el acceso al SISTEMA le da al atacante un amplio control sobre el punto final de Windows comprometido.

Qué permite el acceso al SISTEMA a un atacante

SISTEMA representa uno de los contextos de seguridad más poderosos en Windows. Tiene permisos locales más amplios que una cuenta de administrador típica y ejecuta muchos servicios básicos del sistema operativo.

Un atacante que llegue al SISTEMA podría potencialmente:

  • Acceda a archivos y credenciales protegidos
  • Instalar malware o herramientas de acceso remoto
  • Modificar la seguridad y las configuraciones del sistema.
  • Deshabilitar el software de protección de terminales
  • Crear servicios persistentes o tareas programadas
  • Monitorear a otros usuarios en el dispositivo
  • Utilice el punto final para atacar sistemas conectados

La falla no proporciona acceso inicial remoto por sí sola. Un atacante primero debe obtener un punto de apoyo local a través de otro método, como credenciales robadas, software malicioso, acceso físico o una cuenta de usuario estándar comprometida.

CVE-2026-53566 puede exponer la memoria sensible

La segunda vulnerabilidad, CVE-2026-53566, es una lectura fuera de límites clasificada como CWE-125. Afecta únicamente al cliente Citrix Secure Access para Windows.

Una lectura fuera de límites ocurre cuando el software accede a la memoria fuera del área que debería procesar. Esto puede exponer información de ubicaciones de memoria adyacentes a un atacante.

ElRegistro NVD para CVE-2026-53566enumera una puntuación CVSS 4.0 asignada por Citrix de 6,8. El impacto documentado se refiere a la confidencialidad, sin ningún efecto sobre la integridad o la disponibilidad.

La explotación requiere una cuenta de usuario local estándar y ninguna interacción del usuario. Sin embargo, la condición vulnerable existe sólo cuando el controlador DNE no está instalado en el sistema Windows.

¿Qué versiones de Citrix se ven afectadas?

Las vulnerabilidades afectan a las versiones del cliente de Windows publicadas antes de las compilaciones corregidas. Citrix no ha identificado una exposición equivalente en clientes macOS a través de este aviso.

ProductoVersiones afectadasVersión fijaCVE aplicables
Cliente Citrix Secure Access para WindowsVersiones anteriores a 26.6.1.2026.6.1.20 o posteriorCVE-2026-53565 y CVE-2026-53566
Cliente Citrix Endpoint Analysis para WindowsVersiones anteriores a 26.5.1.726.5.1.7 o posteriorCVE-2026-53565

CVE-2026-53565 no requiere la condición DNE. Por lo tanto, los administradores deben considerar vulnerables todos los puntos finales de Windows compatibles que ejecuten un cliente afectado más antiguo hasta que instalen la actualización.

Por qué CVE-2026-53565 representa un riesgo empresarial

ElRegistro de vulnerabilidad CVE-2026-53565no describe una ruta de ataque remoto. Sin embargo, las vulnerabilidades de escalada de privilegios locales a menudo respaldan ataques de varias etapas.

Un atacante puede primero comprometer a un usuario estándar mediante phishing, robo de credenciales, software malicioso u otra vulnerabilidad. Luego, el atacante podría utilizar una falla de escalada de privilegios para obtener un control más profundo sobre el punto final.

Las organizaciones deben priorizar los sistemas donde muchos usuarios tienen acceso local o donde los puntos finales se conectan a recursos corporativos confidenciales. Los entornos de mayor prioridad pueden incluir:

  • Estaciones de trabajo Windows compartidas
  • Infraestructura de escritorio virtual
  • Puntos finales de contratistas y de terceros
  • Implementaciones tipo "traiga su propio dispositivo"
  • Estaciones de trabajo de administrador privilegiadas
  • Sistemas con acceso a aplicaciones internas sensibles

Cómo comprobar la exposición a CVE-2026-53566

Los administradores deben hacer un inventario de las instalaciones del cliente Citrix Secure Access e identificar sus versiones instaladas. Cualquier compilación anterior a 26.6.1.20 requiere una actualización.

Equipos evaluandoExposición CVE-2026-53566También debe determinar si el conductor DNE está presente. Los sistemas sin controlador cumplen con los requisitos de configuración documentados para su explotación.

La verificación DNE debería respaldar la priorización de parches en lugar de reemplazar la actualización. La instalación de Secure Access Client 26.6.1.20 o posterior soluciona la vulnerabilidad independientemente de la configuración actual del controlador.

Cómo deberían responder las organizaciones

Los clientes de Citrix deben implementar las versiones fijas del cliente tan pronto como sus procedimientos de gestión de cambios lo permitan.

  1. Haga un inventario de los clientes Citrix Windows en todos los puntos finales administrados.
  2. Identifique compilaciones de Secure Access Client anteriores a 26.6.1.20.
  3. Identifique las compilaciones de Endpoint Analysis Client anteriores a 26.5.1.7.
  4. Implemente las versiones reparadas en los sistemas afectados.
  5. Confirme las versiones actualizadas después de la instalación.
  6. Verifique el estado del controlador DNE al priorizar la exposición a CVE-2026-53566.
  7. Restrinja el acceso local en sistemas que no pueden recibir la actualización de inmediato.
  8. Supervise los puntos finales afectados en busca de actividad sospechosa de escalada de privilegios.

Los equipos de seguridad también deben revisar la telemetría de los terminales para detectar procesos inesperados a nivel de SISTEMA, servicios recién creados, tareas programadas, cambios en las herramientas de seguridad y acceso inusual a archivos protegidos.

No se ha informado de explotación activa

Los registros públicos de vulnerabilidad no identificaron explotaciones conocidas cuando se revelaron las fallas. Tampoco enumeraron el código de explotación público ni conectaron las vulnerabilidades a un grupo de amenazas conocido.

La falta de explotación observada no elimina la necesidad de actualizar. Citrix ahora ha revelado los productos afectados, los rangos de versiones vulnerables, los requisitos de ataque y el impacto, brindando a investigadores y atacantes información útil para análisis posteriores.

Las organizaciones deberían centrarse en aplicar parches en lugar de esperar a que haya evidencia de ataques activos. CVE-2026-53565 no requiere ninguna configuración especial más allá del acceso local con pocos privilegios a un sistema vulnerable.

Citrix le da crédito al investigador de Pentraze

Cloud Software Group le dio crédito a Carlos Garrido de Pentraze Cybersecurity por descubrir e informar responsablemente las vulnerabilidades.

La divulgación coordinada permitió a Citrix preparar versiones actualizadas de los clientes antes de publicar información técnica. Los administradores pueden encontrar los detalles oficiales de corrección enBoletín Citrix CTX696734.

Los clientes deben actualizar ambos productos cuando aparezcan juntos. Actualizar solo Secure Access Client no protegerá una instalación separada de Endpoint Analysis Client vulnerable de CVE-2026-53565.

Preguntas frecuentes

¿Qué es CVE-2026-53565?

CVE-2026-53565 es una vulnerabilidad de administración de privilegios inadecuada en Citrix Secure Access Client y Citrix Endpoint Analysis Client para Windows. Puede permitir que un usuario local con pocos privilegios obtenga acceso al SISTEMA.

¿Qué versiones de cliente Citrix solucionan las vulnerabilidades?

Citrix Secure Access Client para Windows 26.6.1.20 o posterior corrige ambas vulnerabilidades. Citrix Endpoint Analysis Client para Windows 26.5.1.7 o posterior corrige CVE-2026-53565.

¿Pueden los atacantes explotar las fallas de Citrix de forma remota?

Los vectores CVSS publicados clasifican ambas vulnerabilidades como ataques locales. Un atacante necesita acceso local a través de una cuenta con pocos privilegios, pero ninguno de los fallos requiere interacción adicional del usuario.

¿Qué condición se requiere para CVE-2026-53566?

CVE-2026-53566 afecta a Citrix Secure Access Client para Windows cuando el controlador DNE no está instalado. Los administradores aún deberían actualizar a la versión 26.6.1.20 o posterior en lugar de depender de la configuración del controlador.