Las vulnerabilidades de día cero de NetScaler ponen a prueba la rapidez de los parches y las recomendaciones de desconexión

Citrix corrigió 8 fallos NetScaler, incluidos dos zero-day con RCE activo. Analizamos versiones afectadas, CVSS y si parchear o desconectar.

Las vulnerabilidades de día cero de NetScaler ponen a prueba la rapidez de los parches y las recomendaciones de desconexión
Vulnerabilidades

Imagen ilustrativa generada con IA

La advertencia de posibles ataques puede obligar a los equipos de seguridad a elegir entre interrumpir los servicios o esperar a tener pruebas más sólidas. Los incidentes recientes relacionados con Citrix NetScaler y Kiteworks pusieron de manifiesto ese dilema: Citrix instó a sus clientes a actualizar los sistemas tras publicar las correcciones, mientras que Kiteworks recomendó desconectarlos antes de que estuviera disponible el parche.

Dark Reading informó de que dos de las ocho vulnerabilidades corregidas por Citrix, CVE-2026-88771 y CVE-2026-88772, eran vulnerabilidades de día cero explotadas activamente, en una campaña que se describió como generalizada. Esa información no permite determinar si las vulnerabilidades estaban relacionadas con el tráfico de NetScaler que GreyNoise detectó inicialmente.

GreyNoise detectó escaneos y ataques de RCE antes de la actualización de Citrix

El 24 de septiembre, GreyNoise observó una única dirección IP ubicada en Estados Unidos que buscaba instalaciones de NetScaler y lanzaba ataques de ejecución remota de código (RCE). La empresa alertó a sus clientes. Andrew Thompson, vicepresidente sénior de operaciones contra adversarios de GreyNoise, afirmó que al principio los investigadores no relacionaron la actividad con CVE concretas.

En los dos días siguientes aparecieron en redes sociales informes sobre posibles vulnerabilidades de día cero en NetScaler. Los profesionales de ciberseguridad discreparon sobre su credibilidad; algunos sospechaban que la actividad tenía como objetivo vulnerabilidades corregidas en agosto.

El 26 de septiembre, Benjamin Harris, fundador y director ejecutivo de watchTowr, instó a los usuarios de NetScaler a desconectar sus sistemas. En una publicación de LinkedIn, advirtió de que esperar hasta el lunes sería demasiado tarde.

El domingo, Citrix publicó una actualización para corregir ocho vulnerabilidades, de la CVE-2026-88771 a la CVE-2026-88778. Dark Reading informó de que CVE-2026-88771 y CVE-2026-88772 se habían explotado activamente. Según la información publicada, Citrix recomendó actualizar de inmediato a una versión que incluyera las correcciones, en lugar de desconectar los servidores. La información disponible no especifica los números de las versiones corregidas.

Aun así, algunos proveedores y equipos de seguridad recomendaron a los administradores de NetScaler desconectar los dispositivos, según Satnam Narang, ingeniero de investigación sénior de Tenable. Narang dijo que se basaban en una advertencia gubernamental que el artículo no identifica. Citrix remitió a Dark Reading a una declaración y un boletín de seguridad anteriores, en lugar de responder a preguntas concretas sobre los presuntos ataques.

La información citada no establece que las observaciones iniciales de GreyNoise estén relacionadas con la posterior revelación de las vulnerabilidades de día cero. El artículo también señala que algunos profesionales cuestionaron si la actividad tenía como objetivo CVE-2026-19489 o CVE-2026-19490, que, según indica, se habían corregido en agosto. Citrix no respondió a las preguntas concretas de Dark Reading sobre esa posibilidad.

Las vulnerabilidades divulgadas afectan a varios rangos de versiones de NetScaler

NVD describe CVE-2026-88771 como una vulnerabilidad de validación incorrecta de entradas, clasificada como CWE-20, que podría permitir a un atacante no autenticado ejecutar comandos arbitrarios. Su puntuación CVSS v3 es 9.8, con el vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La descripción detallada de NVD enumera como afectadas las versiones de NetScaler ADC anteriores a 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS y 13.1.37.279 FIPS y NDcPP. Para NetScaler Gateway, incluye las versiones anteriores a 14.1-73.37 y 13.1-64.23. El campo resumido de producto y versión identifica por separado las versiones de ADC y Gateway anteriores a 13.1-64.23.

CVE-2026-88772 tiene los mismos límites detallados de versiones para ADC y Gateway, incluidos los rangos especificados de ADC FIPS y NDcPP. NVD indica que la vulnerabilidad puede provocar RCE o denegación de servicio (DoS). Está clasificada como CWE-119 y tiene una puntuación CVSS v3 de 8.1:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

La actualización también corrigió CVE-2026-88778, que NVD describe como una vulnerabilidad de valor exacto predecible a partir de valores anteriores en NetScaler ADC y Gateway. Los rangos detallados de versiones afectadas coinciden con los de CVE-2026-88771 y CVE-2026-88772. NVD la clasifica como CWE-342 y le asigna una puntuación de 7.5:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

La vulnerabilidad anterior CVE-2026-19490 tiene una puntuación CVSS v3 de 9.8 y está clasificada como CWE-288:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La descripción de NVD enumera las versiones de ADC y Gateway «de 14.1 a 73.32» y «de 13.1 a 63.21». El campo resumido de producto y versión también identifica las versiones de Citrix NetScaler Application Delivery Controller anteriores a 13.1-37.277 y las de Gateway anteriores a 13.1-63.21. La entrada correspondiente a CVE-2026-19489 incluye los mismos rangos en la descripción y clasifica la vulnerabilidad como CWE-120.

Las entradas en KEV fijan plazos distintos para las agencias federales

CISA añadió CVE-2026-19490 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 9 de septiembre de 2026, con un plazo de corrección del 12 de septiembre de 2026 para las agencias federales de Estados Unidos. La inclusión en el catálogo no demuestra que la vulnerabilidad se utilizara en la actividad observada por GreyNoise.

CISA incorporó CVE-2026-88771 y CVE-2026-88772 a KEV el 27 de septiembre de 2026. El plazo de corrección para ambas en las agencias federales vencía el 30 de septiembre de 2026. A fecha del 3 de octubre, ese plazo ya había pasado.

Para estas tres vulnerabilidades de Citrix incluidas en KEV, las instrucciones de CISA exigen aplicar las medidas de mitigación siguiendo las indicaciones del proveedor y cumplir con BOD 26-04 Prioritizing Security Updates Based on Risk y los Forensics Triage Requirements de CISA. En el caso de los servicios en la nube, se deben seguir las directrices aplicables de BOD 26-04. Si no hay medidas de mitigación disponibles, CISA indica que se debe dejar de usar el producto. Las partes interesadas también deben evaluar la exposición a Internet de cada activo y cumplir las directrices de aplicación de parches de BOD 26-04.

Otra vulnerabilidad de Citrix, CVE-2026-8452, se incorporó a KEV el 26 de agosto de 2026. Es un antecedente relevante para las organizaciones que hacen seguimiento de las correcciones de Citrix, pero no permite identificar la vulnerabilidad detrás de ninguna actividad concreta relacionada con NetScaler.

Kiteworks actuó ante la información de alerta antes de aplicar el parche

El 25 de septiembre, Kiteworks recomendó a sus clientes desconectar proactivamente los sistemas, tras recibir información que apuntaba a un ataque inminente. Su equipo de ingeniería colaboró con expertos externos de inteligencia nacional para identificar el problema, y la empresa advirtió de que podía producirse un ataque de día cero.

Más adelante, la empresa publicó un aviso en el que identificaba la vulnerabilidad y una actualización para corregirla. Dark Reading indicó que el aviso apareció el lunes, pero no precisó la fecha. Kiteworks afirmó que la vulnerabilidad habría afectado al 1 % de sus clientes. La información disponible no identifica la CVE, las versiones de producto afectadas ni los detalles técnicos.

Kiteworks informó de que había desactivado los sistemas que aloja y recomendado una desconexión de nueve horas. Jonathan Yaron, director ejecutivo y presidente del consejo, dijo que la empresa prefería actuar ante una advertencia creíble antes que esperar a tener pruebas de un ataque. Frank Balonis, director de seguridad de la información, afirmó que la empresa aceptó el coste operativo para proteger los datos de sus clientes. Un mapa de Shadowserver incluido en el artículo mostraba direcciones IP de Kiteworks expuestas en todo el mundo, concentradas en Estados Unidos y Europa.

John Strand, de Black Hills Information Security, cuestionó la recomendación de desconectar los sistemas y describió la situación como un caso en el que no había clientes que estuvieran sufriendo una brecha activa. También dijo que la decisión dependía, en parte, de lo difícil que fuera implementar el parche. La información publicada no confirma de forma independiente que ningún cliente hubiera sufrido una brecha.

Las desconexiones pueden perjudicar a los clientes, además de a los atacantes

Narang advirtió de que desconectar los sistemas puede dejar sin acceso a los trabajadores remotos, interrumpir las aplicaciones que usan los clientes y bloquear el acceso a los datos necesarios para las operaciones. Añadió que los proveedores que recomienden desconectar los sistemas deberían especificar qué clientes y configuraciones corren riesgo, así como la duración prevista de la interrupción.

Los dos incidentes muestran respuestas distintas, no una regla universal. Kiteworks recomendó interrumpir el servicio ante información de alerta; las indicaciones de Citrix a sus clientes, según lo publicado, hicieron hincapié en actualizar los sistemas una vez disponibles las correcciones. Para los administradores de NetScaler, la instrucción de Citrix citada es actualizar a una versión que incluya las correcciones. Cualquier decisión de desconectar los sistemas también debe tener en cuenta los posibles efectos sobre los trabajadores, los clientes y las operaciones empresariales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →