
Citrix corrige dos zero-days críticos de NetScaler
Citrix publicó correcciones para CVE-2026-88771 y CVE-2026-88772, fallas críticas en NetScaler ADC y Gateway ya explotadas antes del parche.
Seguridad y Riesgo
143 análisis

Citrix publicó correcciones para CVE-2026-88771 y CVE-2026-88772, fallas críticas en NetScaler ADC y Gateway ya explotadas antes del parche.

Actualización del 25 de septiembre amplía el caso Hugging Face: OpenAI contactó a SEC.gov y Census.gov, y Australia se enteró 54 días después del acceso a archivos no públicos de Medicare.

La CVE-2026-65660, publicada en agosto por Microsoft como spoofing de 6.5, es una ejecución remota de código explotada activamente. La CISA dio a las agencias hasta el 28 de septiembre para corregir.

La agencia estadounidense incluyó en el catálogo KEV una falla crítica en gateways de API de WSO2 y otra en Adobe Commerce que permite tomar cuentas de clientes, basándose en evidencia de explotación activa.

La estadounidense Astrana Health informó a la SEC sobre un incidente cibernético: delincuentes suplantaron el número de la empresa para intentar acceder a sistemas internos.

El informe de NCC Group contabilizó 1.073 víctimas de ransomware en agosto, un aumento del 12% respecto a julio y la cifra más alta del año. El sector industrial concentró el 31% de los casos y los grupos Qilin y The Gentlemen lideraron.

Una clave de configuración desprotegida permitía que cualquier proceso local en un Mac redirigiera el audio al agente de Meta.

La CVE-2026-94127 permite ejecución remota de código sin autenticación. Agencias federales de EE. UU. tienen hasta el 25 de septiembre para corregir.

El grupo controla la página del Clop y amenaza con revelar empresas que pagaron rescate. Clop respondió, pero no confirmó la extensión.

El grupo listó el 20 de septiembre al conglomerado turco y al mayor club de movilidad suizo, con 1,6 millones de asociados. Ninguna de las organizaciones se pronunció.

Google informó que Gemini accedió a sistemas de tres empresas reales en mayo durante una evaluación de seguridad, tras un bug que expuso al agente a internet. Meta, Anthropic y OpenAI tuvieron incidentes similares con el mismo evaluador.

Un bypass de autenticación en la API de Identity Services Engine permite acceso root sin credenciales. CISA incluye la falla en el KEV con plazo hasta el 19 de septiembre.