Citrix corrige dos vulnerabilidades de día cero en NetScaler tras los ataques a sistemas sin proteger
Citrix parchea CVE-2026-88771 y CVE-2026-88772 en NetScaler ADC y Gateway, con CVSS 9,5 y explotación activa. Revisa versiones corregidas.
Imagen ilustrativa generada con IA
Citrix ha confirmado que se están aprovechando activamente dos vulnerabilidades críticas que afectan a NetScaler ADC y NetScaler Gateway. La empresa publicó actualizaciones de seguridad el 27 de septiembre de 2026, después de que varios ataques comprometieran sistemas en los que no se habían aplicado medidas de mitigación.
Las vulnerabilidades recién identificadas, CVE-2026-88771 y CVE-2026-88772, tienen una puntuación CVSS de 9,5 cada una. Ambas pueden permitir la ejecución de código o comandos, aunque se deben a fallos técnicos distintos y tienen requisitos de configuración diferentes.
Citrix no ha revelado cuántas organizaciones se han visto afectadas, quiénes son los atacantes ni cuándo comenzaron los ataques.
Dos fallos críticos con condiciones de ataque diferentes
CVE-2026-88771 es una vulnerabilidad de validación incorrecta de entradas que puede permitir a un atacante no autenticado ejecutar comandos arbitrarios. Afecta a las instalaciones vulnerables de NetScaler ADC y NetScaler Gateway sin que los administradores tengan que habilitar ninguna función adicional.
No se han dado a conocer las versiones afectadas exactas, el vector CVSS ni la clasificación CWE. Esto dificulta que las organizaciones puedan determinar su exposición basándose únicamente en la descripción de la CVE, por lo que resulta más útil consultar los números de compilación instalados y las indicaciones de Citrix sobre las versiones corregidas.
CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede provocar la ejecución remota de código o una denegación de servicio. A diferencia de CVE-2026-88771, su explotación depende de que esté habilitado Datagram Transport Layer Security (DTLS).
DTLS está habilitado de forma predeterminada en los servidores virtuales VPN de NetScaler Gateway, salvo que un administrador lo haya desactivado expresamente. Por tanto, los responsables deben comprobar la configuración real, en lugar de dar por hecho que la función está inactiva.
Una alerta anterior indicaba que una de las vulnerabilidades podía utilizarse para inyectar shellcode directamente en la memoria, pero no especificaba cuál de las dos CVE permite esa técnica.
El aviso de seguridad más amplio de Citrix también abarca otros seis problemas. Según el fallo, las funciones habilitadas y la configuración del dispositivo, las posibles consecuencias incluyen la ejecución remota de código, la denegación de servicio, el contrabando de solicitudes HTTP, la elusión de políticas y la predicción del número de secuencia inicial de TCP en determinadas condiciones.
Las compilaciones corregidas sustituyen a las actualizaciones anteriores
Las familias de productos afectadas son Citrix NetScaler ADC y NetScaler Gateway. Citrix ha publicado correcciones en las siguientes versiones:
- 14.1-73.37 y posteriores
- 13.1-64.23 y posteriores
- Ramas 14.1-FIPS, 13.1-FIPS y 13.1-NDcPP actualizadas
No se han facilitado los números exactos de las compilaciones corregidas para las ramas FIPS y NDcPP. Los clientes que utilicen estas ediciones deben obtener la versión correspondiente a través de los canales de actualización o del soporte de Citrix.
Las compilaciones 14.1-73.32 y 13.1-63.21, distribuidas anteriormente, no son suficientes. Estas versiones corregían una vulnerabilidad anterior de elusión de autenticación, CVE-2026-19490, pero no incluyen las correcciones para CVE-2026-88771 ni CVE-2026-88772.
Esta diferencia es importante desde el punto de vista operativo: un dispositivo puede estar al día respecto al problema de agosto y, aun así, seguir expuesto a las nuevas vulnerabilidades de día cero que ya se están explotando.
La rama 13.1 de NetScaler llegó al fin del periodo de mantenimiento el 15 de septiembre de 2026. Aun así, hay una corrección de seguridad disponible. Las organizaciones deben tener en cuenta el estado de mantenimiento de esta rama al planificar la migración y las actualizaciones, en lugar de considerar la actualización de emergencia una solución a largo plazo.
Las advertencias privadas precedieron a la confirmación de Citrix
El 26 de septiembre de 2026, varios administradores informaron de que proveedores de TI y equipos de seguridad recomendaban en privado a sus clientes desconectar los sistemas NetScaler. En algunos casos, esas recomendaciones no incluían explicación alguna.
Los investigadores de seguridad de watchTowr consideraron creíbles las informaciones sobre varias vulnerabilidades de ejecución remota de código sin corregir en NetScaler. Más tarde señalaron que habían identificado los fallos durante investigaciones forenses. En ese momento, los responsables se enfrentaban a una amenaza no verificada de vulnerabilidad de día cero en NetScaler, sin parches ni detalles de detección.
El Centro Nacional de Ciberseguridad de los Países Bajos también envió notificaciones previas a organizaciones del país. La información compartida por un CERT europeo asociado describía dos vulnerabilidades críticas de día cero en NetScaler que podían permitir la ejecución remota de código.
Posteriormente, Citrix confirmó la explotación y publicó actualizaciones. La empresa afirmó que los ataques iban dirigidos contra sistemas en los que no se habían aplicado medidas de mitigación, lo que confirma que no se trataba simplemente de vulnerabilidades descubiertas durante pruebas internas.
Los dispositivos NetScaler suelen gestionar el acceso VPN, la autenticación, el equilibrio de carga y otras funciones en el perímetro de la red. Si un atacante compromete un dispositivo en esa posición, puede acceder a tráfico sensible o conseguir un punto de apoyo cerca de los servicios internos. Sin embargo, no se ha atribuido públicamente ninguna actividad posterior a la explotación a estos incidentes.
Las nuevas vulnerabilidades de día cero son distintas de las de agosto
Citrix ha recalcado que las vulnerabilidades recién explotadas son distintas de CVE-2026-19489 y CVE-2026-19490, divulgadas en agosto.
CVE-2026-19489 está clasificada como CWE-120. La descripción de las versiones afectadas que consta en el registro abarca NetScaler ADC y Gateway desde la 14.1 hasta la 73.32 y desde la 13.1 hasta la 63.21. El registro facilitado no incluye puntuación CVSS, vector ni estado en el catálogo de vulnerabilidades explotadas conocidas de CISA.
CVE-2026-19490 tiene una puntuación CVSS v3 de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Está clasificada como CWE-288. Entre las versiones afectadas que se indican figuran NetScaler Application Delivery Controller anteriores a 13.1-37.277 y NetScaler Gateway anteriores a 13.1-63.21; la descripción correspondiente también señala los intervalos de ADC y Gateway desde la 14.1 hasta la 73.32 y desde la 13.1 hasta la 63.21.
CISA incorporó CVE-2026-19490 a su catálogo de vulnerabilidades explotadas conocidas el 9 de septiembre de 2026, con fecha límite de corrección el 12 de septiembre de 2026 para las agencias federales de Estados Unidos. La medida exigida consistía en aplicar las mitigaciones del proveedor conforme a la BOD 26-04 y a los requisitos de CISA para el análisis forense preliminar. También se indicó a las agencias que siguieran las directrices aplicables a los servicios en la nube o dejaran de utilizarlos si no había mitigaciones disponibles.
No consta que CVE-2026-88771 ni CVE-2026-88772 tengan un estado confirmado en el catálogo KEV de CISA.
La exposición de Citrix no es un caso aislado entre las incorporaciones recientes al catálogo KEV. CVE-2026-8452, también asociada a este proveedor, se añadió el 26 de agosto de 2026.
La aplicación de parches debe ir acompañada de una evaluación de posibles intrusiones
Los administradores deben identificar primero todos los dispositivos NetScaler ADC y NetScaler Gateway, incluidos los sistemas accesibles desde Internet, los nodos en espera y los equipos gestionados por terceros. A continuación, deben comparar las compilaciones instaladas con las versiones corregidas y actualizar a 14.1-73.37, 13.1-64.23 o a la compilación corregida correspondiente de FIPS o NDcPP.
En el caso de CVE-2026-88772, los equipos también deben averiguar si DTLS está habilitado. Desactivar esta función puede modificar la exposición a esa vulnerabilidad concreta, pero no corrige CVE-2026-88771 ni sustituye la instalación de las actualizaciones.
Citrix proporciona indicadores de compromiso genéricos a través de NetScaler Console. La detección está disponible mediante el servicio alojado NetScaler Console y en instalaciones locales que utilicen Cloud Connect, a partir de la versión 14.1-73.36. Es necesario habilitar el canal de telemetría.
Los clientes podrán iniciar las comprobaciones desde la página Security Advisory cuando Citrix publique la lógica de detección de los IoC correspondiente. Las organizaciones que no dispongan de NetScaler Console pueden ponerse en contacto con el soporte de Citrix para solicitar acceso y asistencia.
Estos análisis no son concluyentes. Citrix advierte de que los indicadores no contemplan todas las técnicas de los atacantes y pueden no detectar algunas intrusiones. Como los ataques comenzaron antes de que hubiera parches disponibles, actualizar un dispositivo elimina la vulnerabilidad conocida, pero no demuestra que el sistema no haya sido comprometido.
Las organizaciones con dispositivos expuestos o posiblemente afectados deben conservar las pruebas pertinentes y recurrir a investigadores forenses con experiencia cuando sea necesario. Por el momento, no se conocen indicadores exhaustivos de los atacantes ni se dispone de un informe completo sobre las actividades observadas tras la explotación.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-19490Crítica9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-19489Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-88771Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service




