Intrusiones en NetScaler convierten una vulnerabilidad de puerta de enlace en acceso a la red con privilegios de root
Atacantes explotaron CVE-2026-88772 en NetScaler para obtener acceso root, instalar webshells WHIPSHOT y SLAPSHOT y moverse a redes internas.
Imagen ilustrativa generada con IA
Mandiant atribuye la campaña a CVE-2026-88772
Los atacantes aprovecharon una vulnerabilidad de Citrix NetScaler para obtener acceso como root, instalar webshells y crear túneles hacia las redes internas de las organizaciones.
Mandiant y el Threat Intelligence Group de Google observaron los ataques a finales de septiembre. Su investigación indica que la campaña estaba activa desde, al menos, principios de septiembre y se centraba específicamente en la explotación de CVE-2026-88772.
Citrix también corrigió durante el fin de semana una segunda vulnerabilidad de NetScaler, CVE-2026-88771, según la información publicada por SecurityWeek. El artículo no indica la fecha de publicación del parche ni las versiones corregidas para todas las ramas compatibles.
Ambas vulnerabilidades afectan a NetScaler ADC y NetScaler Gateway. Sin embargo, las pruebas disponibles no demuestran que la campaña investigada por Mandiant explotara las dos vulnerabilidades. Charles Carmakal, CTO de Mandiant, advirtió que se esperaba que varios actores empezaran a explotar de forma generalizada y oportunista ambas CVE en un futuro próximo.
Por separado, GreyNoise observó intentos de explotación de día cero el 24 de septiembre, varios días antes de que se divulgaran las vulnerabilidades y se publicaran los parches. Su informe describe los comandos de los atacantes y el método de persistencia, pero no vincula esos intentos con la campaña de Mandiant ni identifica cuál de las dos CVE se utilizó.
Las vulnerabilidades permiten ejecutar comandos, lograr RCE o interrumpir el servicio
CVE-2026-88771 es una vulnerabilidad de validación incorrecta de entradas clasificada como CWE-20. NVD le asigna una puntuación CVSS v3 de 9.8, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnerabilidad puede explotarse a través de la red, no requiere privilegios ni interacción del usuario y presenta una complejidad de ataque baja. Si la explotación tiene éxito, un atacante no autenticado puede ejecutar comandos arbitrarios.
CVE-2026-88772 está clasificada como CWE-119, que abarca las restricciones insuficientes en las operaciones realizadas dentro de un búfer de memoria. Su puntuación CVSS v3 es 8.1, con el siguiente vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Esta vulnerabilidad tampoco requiere autenticación ni interacción del usuario, aunque su complejidad de ataque se considera alta. NVD señala que puede permitir la ejecución remota de código y la denegación de servicio.
SecurityWeek califica ambas vulnerabilidades de críticas e informa de que pueden permitir la ejecución remota de código sin autenticación. Mandiant y GTIG vinculan los detalles de la campaña —incluidos el acceso como root y la instalación de malware— a CVE-2026-88772.
Las versiones Standard, FIPS y NDcPP están afectadas
Los resúmenes de productos de NVD indican que las versiones de NetScaler Application Delivery Controller y NetScaler Gateway anteriores a 13.1-64.23 están afectadas. Las descripciones detalladas también identifican otras ramas y ediciones certificadas.
Las versiones afectadas de NetScaler ADC son:
- Versiones anteriores a 14.1-73.37
- Versiones anteriores a 13.1-64.23
- Versiones anteriores a 14.1-73.37 FIPS
- Versiones anteriores a 13.1.37.279 FIPS and NDcPP
Las versiones afectadas de NetScaler Gateway son:
- Versiones anteriores a 14.1-73.37
- Versiones anteriores a 13.1-64.23
Los administradores pueden usar estos límites de versión para localizar sistemas potencialmente vulnerables, incluidas las implementaciones de FIPS y NDcPP. Aun así, deben verificar las medidas correctivas aplicables a cada dispositivo y rama en las instrucciones de Citrix, en lugar de considerar que los rangos de NVD constituyen una guía completa para aplicar los parches.
Antes de que hubiera actualizaciones disponibles, organismos gubernamentales de ciberseguridad y empresas de seguridad recomendaron desconectar de internet los dispositivos NetScaler afectados mientras continuaban las investigaciones sobre la explotación de día cero.
WHIPSHOT y SLAPSHOT abrieron una vía hacia las redes internas
En la actividad investigada por Mandiant, los atacantes utilizaron CVE-2026-88772 para obtener acceso como root a dispositivos NetScaler ADC y Gateway. Modificaron la configuración del servidor web de los dispositivos e instalaron webshells que se ejecutaban con privilegios de root.
Los investigadores identificaron dos herramientas nunca vistas hasta entonces:
- WHIPSHOT, una webshell en PHP.
- SLAPSHOT, una herramienta de tunelización basada en Python.
En conjunto, estas herramientas abrieron una vía desde el dispositivo perimetral comprometido hasta el entorno interno de la víctima. Mandiant indicó que el acceso permitió realizar tareas de reconocimiento, movimiento lateral y robo de credenciales.
En al menos una intrusión, un operador exploró manualmente la red interna a través del túnel y robó credenciales. Los investigadores también encontraron indicios de que el actor de amenazas podría haber estado administrando webshells similares en varios entornos comprometidos. Esta observación no permite identificar a un grupo concreto.
En sus observaciones independientes, GreyNoise detectó intentos de explotación que buscaban establecer los bits setuid y setgid en /bin/sh para obtener una shell de root. A continuación, la actividad instaló una webshell protegida con contraseña que recibía las comunicaciones de los atacantes mediante el valor de una cookie. GreyNoise considera que el método podría estar diseñado para evitar que los comandos queden registrados en los registros web.
Las estimaciones de víctimas superan varias decenas, pero la exposición fue mucho mayor
La investigación de Mandiant indica que probablemente se vieron afectadas organizaciones de Norteamérica y Europa. Entre los sectores objetivo figuraban la Administración pública, los servicios financieros, la educación, los servicios jurídicos y los servicios profesionales.
Carmakal afirmó que los ataques habían afectado a decenas de organizaciones, también durante actividades en las que se sospecha la participación de actores patrocinados por Estados. Por separado, Kevin Beaumont dijo tener constancia de más de 100 organizaciones víctimas a fecha del martes y consideró que la actividad parecía formar parte de una campaña de espionaje.
Estas estimaciones son independientes y no se han conciliado. Los informes tampoco atribuyen toda la actividad a un actor de amenazas identificado por su nombre.
Palo Alto Networks calculó que aproximadamente 50.000 instancias de NetScaler podrían haber estado expuestas a fecha del 27 de septiembre. Esta cifra refleja una posible exposición, no compromisos confirmados.
WatchTowr, descrita como una de las primeras empresas de seguridad en confirmar la explotación activa, publicó detalles técnicos de ambas vulnerabilidades. La publicación de la investigación, sumada al número de dispositivos expuestos, respalda la previsión de Mandiant de que más actores intentarán explotar las vulnerabilidades. Sin embargo, no demuestra que ambas CVE se utilizaran en la campaña ya investigada.
Los plazos de CISA ya vencieron, pero la aplicación de parches debe ir acompañada de un análisis
CISA añadió CVE-2026-88771 y CVE-2026-88772 a su catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre de 2026. El plazo de corrección para las agencias federales de Estados Unidos venció el 30 de septiembre de 2026.
Para ambas vulnerabilidades, CISA exige aplicar las medidas de mitigación indicadas por el proveedor, de acuerdo con BOD 26-04, y cumplir sus Forensics Triage Requirements. Las agencias deben evaluar la exposición a internet de cada activo y seguir las directrices de aplicación de parches basadas en el riesgo que establece la directiva.
Las directrices aplicables de BOD 26-04 también abarcan los servicios en la nube. Si no hay medidas de mitigación disponibles, CISA ordena dejar de utilizar el producto afectado.
Los operadores de NetScaler deben:
- Hacer un inventario de los dispositivos ADC y Gateway que estén dentro de los rangos de versiones afectados.
- Aplicar la actualización o medida de mitigación indicada por Citrix para cada rama instalada.
- Determinar si cada dispositivo era accesible desde internet antes de aplicar las medidas correctivas.
- Revisar la configuración del servidor web para detectar cambios no autorizados.
- Buscar WHIPSHOT, SLAPSHOT, webshells inesperadas y túneles no autorizados.
- Comprobar si se han producido cambios inexplicables en los permisos
setuidosetgidde/bin/sh. - Investigar posibles actividades de reconocimiento interno, movimiento lateral o acceso a credenciales originadas en sistemas NetScaler.
Los sistemas que estuvieron expuestos antes de la aplicación de los parches requieren un análisis forense, ya que la actividad observada incluyó webshells con privilegios de root y cambios en la configuración. Instalar una actualización no elimina por sí sola un implante que ya se haya instalado en un dispositivo.
Las alertas de NetScaler se suman a una serie reciente de vulnerabilidades que afectan a Citrix y Microsoft. En los 90 días anteriores, CISA añadió CVE-2026-19490 el 9 de septiembre de 2026; CVE-2026-81963 y CVE-2026-85880 el 8 de septiembre de 2026; CVE-2026-8452 y CVE-2019-1068 el 26 de agosto de 2026; y CVE-2026-33824 el 18 de agosto de 2026, todas correspondientes a los mismos proveedores.
La alerta de SharePoint en KEV no está relacionada con esta campaña
Otro informe hace referencia a CVE-2026-65660, una vulnerabilidad de inyección de código en Microsoft Office SharePoint. La información disponible no la relaciona con las intrusiones en NetScaler.
CVE-2026-65660 permite que un atacante autorizado ejecute código a través de la red. Afecta a las versiones de Microsoft SharePoint Server anteriores a 16.0.19725.20522 y tiene una puntuación CVSS v3 de 8.8.
CISA añadió la vulnerabilidad de SharePoint a KEV el 25 de septiembre de 2026 y fijó el 28 de septiembre de 2026 como plazo de corrección para las agencias federales. Las medidas exigidas también requieren aplicar las mitigaciones indicadas por el proveedor, cumplir BOD 26-04, realizar un análisis forense, evaluar la exposición a internet y dejar de utilizar el producto si no hay medidas de mitigación disponibles.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-19490Crítica9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Crítica9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Crítica9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-65660Alta8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-88772Alta8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.




