Citrix publicó el 27 de septiembre parches de emergencia para ocho vulnerabilidades que afectan a NetScaler ADC y NetScaler Gateway. Dos de ellas, CVE-2026-88771 y CVE-2026-88772, ya estaban siendo explotadas antes de la publicación de las correcciones. Citrix no ofrece ninguna medida de mitigación. Los administradores deben actualizar los dispositivos y comprobar si han sido comprometidos.
CVE-2026-88771 es un fallo de validación de entradas clasificado como CWE-20. Permite a un atacante sin autenticación ejecutar comandos arbitrarios. Su puntuación CVSS es de 9,5. Afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway, incluidas las configuraciones predeterminadas. No hace falta activar ninguna función concreta. La versión instalada es el dato relevante.
CVE-2026-88772 es un desbordamiento de memoria clasificado como CWE-19. También tiene una puntuación CVSS de 9,5 y puede permitir la ejecución de código arbitrario o provocar una denegación de servicio. Para explotarlo, DTLS debe estar activo, que es la configuración predeterminada. Una pasarela sigue siendo vulnerable si DTLS no se ha desactivado mediante la opción `-dtls OFF`. Los demás servidores virtuales están expuestos cuando son de tipo DTLS.
Citrix identifica estas versiones afectadas: NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1 - 73.37; NetScaler ADC y NetScaler Gateway 13.1 anteriores a 13.1 - 64.23; NetScaler ADC FIPS anteriores a 14.1 - 73.37 FIPS; y NetScaler ADC, FIPS y NDcPP anteriores a 13.1 - 37.279.
Las actualizaciones corrigen otras seis vulnerabilidades. CVE-2026-88773 tiene una puntuación CVSS de 9,3 y corresponde a HTTP Request Smuggling, causado por una interpretación incoherente de las solicitudes HTTP. No hay indicios de explotación activa de este fallo. Las demás vulnerabilidades presentan puntuaciones CVSS de entre 7 y 8,8.
La instalación del parche bloquea nuevos ataques, pero no elimina un compromiso que ya se haya producido. Citrix recomienda conservar durante al menos un mes la imagen de memoria del dispositivo y sus registros, y mantener después la vigilancia. NetScaler 14.1 - 73.36 o posterior puede buscar indicadores desde su página de seguridad cuando la telemetría está activada. El soporte de Citrix también puede proporcionar esos indicadores. Citrix advierte que este método no detecta todos los tipos de compromiso. watchTowr aconseja renovar todos los secretos y certificados almacenados en los dispositivos afectados. Bleeping Computer recomienda reducir la exposición a Internet cuando no sea posible instalar el parche de inmediato.
El Centro Nacional de Ciberseguridad de los Países Bajos, NCSC, habría sido la primera autoridad pública en alertar a organizaciones sobre los dos fallos explotados. La información procedía del CERT europeo, que publicó su propio aviso el 27 de septiembre. La alerta neerlandesa llegó antes de que se publicaran los identificadores CVE y señalaba que Citrix había descubierto los ataques al investigar incidentes en entornos de clientes. Las primeras señales aparecieron el 26 de septiembre en Reddit. Ese mismo día, el caso ya se debatía en redes sociales, incluido un mensaje del experto en seguridad Kevin Beaumont en Mastodon.
El NCSC no confirmó expresamente el envío de la primera alerta. En declaraciones a Bleeping Computer, explicó que vigilar las amenazas relevantes y asesorar a las organizaciones formaba parte de sus funciones. Rehusó dar más detalles porque Bleeping Computer quedaba fuera de su ámbito de actuación. El aviso neerlandés se hizo público posteriormente.
Se trata de la tercera oleada de vulnerabilidades de NetScaler explotadas en unos dos meses. Según Tenable, la CISA añadió CVE-2026-8452 a su catálogo en agosto y CVE-2026-19490 el 9 de septiembre. Ambas eran vulnerabilidades críticas explotadas activamente. Tenable calcula que los grupos APT vinculados a Estados fueron responsables de aproximadamente dos tercios de la actividad maliciosa contra NetScaler durante los últimos siete años. Los grupos de ransomware y sus afiliados generaron el resto. El Cyber Resilience Act obliga desde el 11 de septiembre a notificar las vulnerabilidades descubiertas a los CERT nacionales. Su régimen de responsabilidad sobre la seguridad de los productos electrónicos comenzará a finales de 2027. La obligación de notificación permitió al NCSC avisar a organizaciones antes de que Citrix publicara su boletín.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.