Threat Advisories

Vulnerabilidades críticas de día cero de Citrix NetScaler que están siendo explotadas activamente: CVE-2026-88771 | CVE-2026-88772

Escrito por Integrity360 | 29 sept 2026, 8:06:05

Citrix ha publicado actualizaciones de seguridad de emergencia que corrigen dos vulnerabilidades críticas de ejecución remota de código, CVE-2026-88771 y CVE-2026-88772, que afectan a los dispositivos NetScaler ADC y NetScaler Gateway gestionados por los clientes.

Ambas vulnerabilidades tienen una puntuación CVSS v4.0 de 9,5 y ya se han explotado en la red. Citrix afirma que se ha observado la explotación de ambas vulnerabilidades en implementaciones de NetScaler sin medidas de mitigación.

La vulnerabilidad CVE-2026-88771 reviste especial importancia, ya que puede permitir que un atacante remoto no autenticado ejecute comandos arbitrarios en los dispositivos vulnerables y afecta a las implementaciones de NetScaler en su configuración predeterminada. No es necesario habilitar ninguna función adicional.

CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede dar lugar a la ejecución remota de código o a una denegación de servicio cuando DTLS está habilitado. DTLS está habilitado de forma predeterminada en los servidores virtuales VPN, lo que convierte a las implementaciones de NetScaler Gateway en una prioridad para su revisión.

Las organizaciones que utilicen dispositivos NetScaler ADC o Gateway accesibles desde Internet deben considerar esto como una actividad urgente de respuesta a incidentes y corrección, en lugar de un simple ejercicio rutinario de aplicación de parches.

 

Detalles de la vulnerabilidad

CVE

Descripción

Gravedad

Aprovechamiento

CVE-2026-88771

Validación incorrecta de entradas que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios. Afecta a las configuraciones predeterminadas.

Crítica – 9,5

Observado en el mundo real

CVE-2026-88772

Desbordamiento de memoria que podría dar lugar a la ejecución remota de código o a una denegación de servicio cuando DTLS está habilitado.

Crítico – 9,5

Observado en el mundo real

El boletín de seguridad de Citrix también aborda otras seis vulnerabilidades, de CVE-2026-88773 a CVE-2026-88778, que afectan a los dispositivos NetScaler en diversas condiciones de configuración.

Los informes de la CISA indican que tanto la CVE-2026-88771 como la CVE-2026-88772 se añadieron al catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre de 2026, tras encontrarse pruebas de que estaban siendo explotadas activamente.

Impacto potencial

Si la explotación tuviera éxito, un atacante podría ejecutar código o comandos en un dispositivo perimetral de red.

Dado que los dispositivos NetScaler suelen ofrecer servicios de acceso VPN, autenticación, proxy inverso y entrega de aplicaciones, una vulnerabilidad podría exponer a las organizaciones a riesgos como:

  • Acceso no autorizado al dispositivo NetScaler
  • Ejecución de comandos controlados por el atacante
  • Robo de credenciales o información confidencial
  • Persistencia en la infraestructura perimetral
  • Acceso a aplicaciones y redes internas
  • Movimiento lateral
  • Interceptación o manipulación del tráfico
  • Denegación de servicio
  • Compromiso adicional de los sistemas accesibles a través del dispositivo

La aplicación de la actualización de seguridad soluciona la vulnerabilidad del software, pero por sí sola no garantiza que el dispositivo no haya sido comprometido anteriormente.

 

Versiones afectadas y corregidas

Producto / Rama

Vulnerable

Versión corregida

NetScaler ADC / Gateway 14.1

Anterior a la versión 14.1-73.37

14.1-73.37 o posterior

NetScaler ADC / Gateway 13.1

Anteriores a la versión 13.1-64.23

13.1-64.23 o posterior

NetScaler ADC 14.1-FIPS

Anterior a la versión 14.1-73.37 FIPS

14.1-73.37 FIPS o posterior

NetScaler ADC 13.1-FIPS / 13.1-NDcPP

Anterior a la versión 13.1-37.279

13.1-37.279 o posterior

También deben revisarse las implementaciones híbridas de Citrix Secure Private Access que utilicen instancias de NetScaler afectadas. Los servicios en la nube gestionados por Citrix son actualizados por Citrix; el aviso se refiere principalmente a los dispositivos gestionados por los clientes.

Medidas necesarias

Las organizaciones que utilicen NetScaler ADC o NetScaler Gateway deben tomar las siguientes medidas de inmediato.

1. Identificar los dispositivos expuestos

Realizar un inventario de todos los sistemas NetScaler ADC y NetScaler Gateway y determinar:

  • Versión y compilación del software
  • Accesibilidad a Internet
  • Si el dispositivo ofrece servicios de Gateway/VPN
  • Si los servidores virtuales AAA están expuestos
  • Si DTLS está habilitado
  • Si se puede acceder desde el exterior a las interfaces de gestión

Se debe dar prioridad a todos los servicios de NetScaler Gateway, VPN y AAA que dan a Internet.

2. Conservar las pruebas forenses antes de actualizar

Siempre que sea posible desde el punto de vista operativo, conserve las pruebas de los dispositivos expuestos antes de instalar la actualización. Entre las pruebas recomendadas se incluyen:

  • Instantánea de NetScaler VPX
  • Datos de syslog locales y remotos
  • Registros de la consola de NetScaler
  • Paquete de soporte técnico
  • Volcado de memoria de Packet Engine
  • Telemetría de red relevante

3. Búsqueda de indicios de intrusión

Revisar los dispositivos afectados y la infraestructura asociada en busca de indicadores como:

  • Sesiones administrativas inesperadas o no autorizadas
  • Ejecución de comandos inusuales
  • Conexiones de red salientes inesperadas
  • Archivos nuevos o modificados
  • Cambios inesperados en la configuración
  • Lagunas inexplicables o borrado de registros
  • Anomalías en la autenticación
  • Cambios en certificados, cuentas o ajustes de autorización
  • Conexiones desde el dispositivo a sistemas internos inusuales

Se deben utilizar las capacidades de IOC proporcionadas por Citrix siempre que estén disponibles. Sin embargo, la ausencia de indicadores conocidos no debe considerarse una prueba concluyente de que no se haya producido una explotación.

4. Actualizar los dispositivos afectados

Actualice todos los dispositivos vulnerables a la versión corregida correspondiente.

En el caso de las implementaciones de NetScaler 13.1, los administradores deben comprobar el dispositivo antes de actualizarlo utilizando:

show ns variable

Si se devuelven variables, las directrices de Citrix indican que se debe utilizar la versión 13.1-64.24 para evitar un problema conocido de bucle de reinicio asociado a la versión anterior.

Actualmente no existe ninguna solución alternativa de configuración equivalente que deba considerarse un sustituto de la instalación de las versiones corregidas.

5. Abordar el CVE-2026-88778 por separado

El mismo boletín de Citrix incluye el CVE-2026-88778, relacionado con valores predecibles a partir de valores anteriores.

Las organizaciones deben habilitar la «Generación mejorada de ISN», tal y como recomienda Citrix. Este problema requiere un cambio de configuración y no debe considerarse solucionado únicamente con la actualización del software.

6. Rotar las credenciales y los secretos expuestos cuando se sospeche que han sido comprometidos

Si un dispositivo ha estado conectado a Internet mientras era vulnerable, y especialmente si se identifican indicadores de compromiso, las organizaciones deben considerar la posibilidad de rotar las credenciales y el material de seguridad al que tiene acceso el dispositivo o que este procesa, incluyendo:

  • Contraseñas administrativas
  • Credenciales de cuentas de servicio
  • Credenciales y tokens de API
  • Secretos de autenticación
  • Certificados y claves privadas asociadas cuya exposición no se puede descartar

La rotación debe coordinarse con la investigación de la respuesta a incidentes para preservar las pruebas.

7. Reducir la exposición externa

Además, las organizaciones deberían:

  • Eliminar la exposición directa a Internet de las interfaces de gestión de NetScaler
  • Restringir el acceso administrativo a redes de gestión de confianza
  • Reenviar los registros de los dispositivos a una plataforma centralizada de SIEM o de registro
  • Supervisar las comunicaciones salientes procedentes de los dispositivos NetScaler
  • Revisar los controles de acceso entre los dispositivos perimetrales y las redes internas

Consideraciones sobre la respuesta ante incidentes

Las organizaciones deben considerar que un dispositivo vulnerable conectado a Internet ha estado potencialmente expuesto durante la ventana de «día cero».

Si se detecta alguna actividad sospechosa, las organizaciones afectadas deben poner en marcha su proceso de respuesta ante incidentes e investigar más allá del propio dispositivo. Se debe prestar especial atención a:

  • Robo de credenciales
  • Persistencia
  • Movimiento lateral
  • Acceso a la infraestructura de identidades
  • Conexiones a servicios de gestión internos
  • Acceso a aplicaciones gestionadas mediante proxy por NetScaler
  • Uso posterior de las credenciales gestionadas por el dispositivo

No se debe dar por sentado que la aplicación de parches elimine la persistencia del atacante o el acceso establecido antes de la corrección. La actualización de un dispositivo no eliminará el acceso del atacante cuando ya se haya establecido la persistencia en otra parte del entorno comprometido.

Contexto de la exposición

Según la telemetría de Cortex Xpanse a fecha de 27 de septiembre de 2026, más de 50 000 instancias de NetScaler expuestas a Internet eran potencialmente vulnerables a estas vulnerabilidades.

Dada la amplia implantación de NetScaler en los perímetros de las redes empresariales, la explotación activa, la existencia de vías de ataque sin autenticación y la disponibilidad de parches del fabricante, las organizaciones deberían dar prioridad a la corrección de estas vulnerabilidades.

Prioridad recomendada

Prioridad 1 – Inmediata

Dispositivos NetScaler ADC/Gateway conectados a Internet que ejecuten versiones afectadas, especialmente los sistemas que proporcionen:

  • Servicios VPN / NetScaler Gateway
  • Servicios AAA
  • Entrega de aplicaciones externas
  • Servicios con DTLS habilitado

Prioridad 2 – Urgente

Dispositivos afectados accesibles internamente y dispositivos no expuestos directamente a Internet.

En última instancia, todos los sistemas vulnerables deben actualizarse a una versión corregida.

Si le preocupan algunas de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más importantes a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, contáctenos para averiguar cómo puede proteger su organización.