Citrix ha publicado actualizaciones de seguridad de emergencia que corrigen dos vulnerabilidades críticas de ejecución remota de código, CVE-2026-88771 y CVE-2026-88772, que afectan a los dispositivos NetScaler ADC y NetScaler Gateway gestionados por los clientes.
Ambas vulnerabilidades tienen una puntuación CVSS v4.0 de 9,5 y ya se han explotado en la red. Citrix afirma que se ha observado la explotación de ambas vulnerabilidades en implementaciones de NetScaler sin medidas de mitigación.
La vulnerabilidad CVE-2026-88771 reviste especial importancia, ya que puede permitir que un atacante remoto no autenticado ejecute comandos arbitrarios en los dispositivos vulnerables y afecta a las implementaciones de NetScaler en su configuración predeterminada. No es necesario habilitar ninguna función adicional.
CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede dar lugar a la ejecución remota de código o a una denegación de servicio cuando DTLS está habilitado. DTLS está habilitado de forma predeterminada en los servidores virtuales VPN, lo que convierte a las implementaciones de NetScaler Gateway en una prioridad para su revisión.
Las organizaciones que utilicen dispositivos NetScaler ADC o Gateway accesibles desde Internet deben considerar esto como una actividad urgente de respuesta a incidentes y corrección, en lugar de un simple ejercicio rutinario de aplicación de parches.
|
CVE |
Descripción |
Gravedad |
Aprovechamiento |
|
CVE-2026-88771 |
Validación incorrecta de entradas que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios. Afecta a las configuraciones predeterminadas. |
Crítica – 9,5 |
Observado en el mundo real |
|
CVE-2026-88772 |
Desbordamiento de memoria que podría dar lugar a la ejecución remota de código o a una denegación de servicio cuando DTLS está habilitado. |
Crítico – 9,5 |
Observado en el mundo real |
El boletín de seguridad de Citrix también aborda otras seis vulnerabilidades, de CVE-2026-88773 a CVE-2026-88778, que afectan a los dispositivos NetScaler en diversas condiciones de configuración.
Los informes de la CISA indican que tanto la CVE-2026-88771 como la CVE-2026-88772 se añadieron al catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre de 2026, tras encontrarse pruebas de que estaban siendo explotadas activamente.
Si la explotación tuviera éxito, un atacante podría ejecutar código o comandos en un dispositivo perimetral de red.
Dado que los dispositivos NetScaler suelen ofrecer servicios de acceso VPN, autenticación, proxy inverso y entrega de aplicaciones, una vulnerabilidad podría exponer a las organizaciones a riesgos como:
La aplicación de la actualización de seguridad soluciona la vulnerabilidad del software, pero por sí sola no garantiza que el dispositivo no haya sido comprometido anteriormente.
Versiones afectadas y corregidas
|
Producto / Rama |
Vulnerable |
Versión corregida |
|
NetScaler ADC / Gateway 14.1 |
Anterior a la versión 14.1-73.37 |
14.1-73.37 o posterior |
|
NetScaler ADC / Gateway 13.1 |
Anteriores a la versión 13.1-64.23 |
13.1-64.23 o posterior |
|
NetScaler ADC 14.1-FIPS |
Anterior a la versión 14.1-73.37 FIPS |
14.1-73.37 FIPS o posterior |
|
NetScaler ADC 13.1-FIPS / 13.1-NDcPP |
Anterior a la versión 13.1-37.279 |
13.1-37.279 o posterior |
También deben revisarse las implementaciones híbridas de Citrix Secure Private Access que utilicen instancias de NetScaler afectadas. Los servicios en la nube gestionados por Citrix son actualizados por Citrix; el aviso se refiere principalmente a los dispositivos gestionados por los clientes.
Las organizaciones que utilicen NetScaler ADC o NetScaler Gateway deben tomar las siguientes medidas de inmediato.
1. Identificar los dispositivos expuestos
Realizar un inventario de todos los sistemas NetScaler ADC y NetScaler Gateway y determinar:
Se debe dar prioridad a todos los servicios de NetScaler Gateway, VPN y AAA que dan a Internet.
2. Conservar las pruebas forenses antes de actualizar
Siempre que sea posible desde el punto de vista operativo, conserve las pruebas de los dispositivos expuestos antes de instalar la actualización. Entre las pruebas recomendadas se incluyen:
3. Búsqueda de indicios de intrusión
Revisar los dispositivos afectados y la infraestructura asociada en busca de indicadores como:
Se deben utilizar las capacidades de IOC proporcionadas por Citrix siempre que estén disponibles. Sin embargo, la ausencia de indicadores conocidos no debe considerarse una prueba concluyente de que no se haya producido una explotación.
4. Actualizar los dispositivos afectados
Actualice todos los dispositivos vulnerables a la versión corregida correspondiente.
En el caso de las implementaciones de NetScaler 13.1, los administradores deben comprobar el dispositivo antes de actualizarlo utilizando:
show ns variable
Si se devuelven variables, las directrices de Citrix indican que se debe utilizar la versión 13.1-64.24 para evitar un problema conocido de bucle de reinicio asociado a la versión anterior.
Actualmente no existe ninguna solución alternativa de configuración equivalente que deba considerarse un sustituto de la instalación de las versiones corregidas.
5. Abordar el CVE-2026-88778 por separado
El mismo boletín de Citrix incluye el CVE-2026-88778, relacionado con valores predecibles a partir de valores anteriores.
Las organizaciones deben habilitar la «Generación mejorada de ISN», tal y como recomienda Citrix. Este problema requiere un cambio de configuración y no debe considerarse solucionado únicamente con la actualización del software.
6. Rotar las credenciales y los secretos expuestos cuando se sospeche que han sido comprometidos
Si un dispositivo ha estado conectado a Internet mientras era vulnerable, y especialmente si se identifican indicadores de compromiso, las organizaciones deben considerar la posibilidad de rotar las credenciales y el material de seguridad al que tiene acceso el dispositivo o que este procesa, incluyendo:
La rotación debe coordinarse con la investigación de la respuesta a incidentes para preservar las pruebas.
7. Reducir la exposición externa
Además, las organizaciones deberían:
Las organizaciones deben considerar que un dispositivo vulnerable conectado a Internet ha estado potencialmente expuesto durante la ventana de «día cero».
Si se detecta alguna actividad sospechosa, las organizaciones afectadas deben poner en marcha su proceso de respuesta ante incidentes e investigar más allá del propio dispositivo. Se debe prestar especial atención a:
No se debe dar por sentado que la aplicación de parches elimine la persistencia del atacante o el acceso establecido antes de la corrección. La actualización de un dispositivo no eliminará el acceso del atacante cuando ya se haya establecido la persistencia en otra parte del entorno comprometido.
Según la telemetría de Cortex Xpanse a fecha de 27 de septiembre de 2026, más de 50 000 instancias de NetScaler expuestas a Internet eran potencialmente vulnerables a estas vulnerabilidades.
Dada la amplia implantación de NetScaler en los perímetros de las redes empresariales, la explotación activa, la existencia de vías de ataque sin autenticación y la disponibilidad de parches del fabricante, las organizaciones deberían dar prioridad a la corrección de estas vulnerabilidades.
Prioridad 1 – Inmediata
Dispositivos NetScaler ADC/Gateway conectados a Internet que ejecuten versiones afectadas, especialmente los sistemas que proporcionen:
Prioridad 2 – Urgente
Dispositivos afectados accesibles internamente y dispositivos no expuestos directamente a Internet.
En última instancia, todos los sistemas vulnerables deben actualizarse a una versión corregida.
Si le preocupan algunas de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más importantes a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, contáctenos para averiguar cómo puede proteger su organización.