Seguridad y Riesgo4 minRedacción

Citrix corrige dos zero-days críticos de NetScaler

Citrix publicó correcciones para CVE-2026-88771 y CVE-2026-88772, fallas críticas en NetScaler ADC y Gateway ya explotadas antes del parche.

Vista diurna do Binnenhof em Haia com ciclistas e pedestres.

Citrix publicó el domingo (27) el boletín de seguridad CTX697096, con correcciones para dos vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway que estaban siendo explotadas antes de que existiera un parche. Las fallas, CVE-2026-88771 y CVE-2026-88772, recibieron una calificación de 9,5 en la escala CVSS 4.0 y permiten la ejecución remota de código. Según el boletín, la empresa observó la explotación de ambas en instalaciones sin mitigación. La CISA, agencia estadounidense de ciberseguridad, publicó una alerta el mismo día afirmando que actores de amenaza estaban explotando las fallas a nivel global, e incluyó ambas en el catálogo KEV, que obliga a las agencias civiles federales de EE. UU. a corregir dentro de un plazo fijo.

El boletín cubre ocho CVEs, de la 88771 a la 88778. Solo las dos primeras aparecen como explotadas.

Lo que cada falla abre

La CVE-2026-88771 es la más grave para quienes operan el equipo en configuración predeterminada. Se trata de una validación inadecuada de entrada que permite a un atacante sin autenticación ejecutar comandos arbitrarios en el appliance. Según el análisis de watchTowr, empresa de seguridad que hizo público el caso, afecta a cualquier instalación del ADC o del Gateway en versión vulnerable, sin requerir un recurso específico activado.

La CVE-2026-88772 es un desbordamiento de memoria que lleva a la ejecución remota o a la denegación de servicio cuando el DTLS está habilitado. El DTLS está habilitado por defecto en los servidores virtuales de VPN, lo que coloca a la mayoría de las instalaciones de Gateway dentro de la condición de ataque, salvo que el administrador lo haya desactivado.

Las versiones corregidas, según el boletín de Citrix, son 14.1-73.37 y 13.1-64.23, además de 14.1-73.37 FIPS y 13.1-37.279 para las líneas FIPS y NDcPP.

Un fin de semana entre la alerta y el parche

La secuencia de los hechos es relevante para quienes gestionan el riesgo. La semana pasada, administradores informaron en el foro r/Citrix que recibieron la orientación de apagar los equipos, atribuida a una pre-notificación del NCSC-NL, el centro nacional de ciberseguridad de los Países Bajos, distribuida bajo la restricción TLP:AMBER+STRICT. El viernes (26), watchTowr afirmó públicamente que las fallas de ejecución remota sin corrección estaban siendo explotadas y que se habían identificado en investigaciones forenses. Durante el fin de semana, proveedores de servicios administrados y proveedores de MDR comenzaron a recomendar a sus clientes que desconectaran los NetScalers. El parche se lanzó solo el domingo.

Este intervalo expone un dilema operativo. El NetScaler se encuentra en el borde de la red y concentra VPN, acceso remoto, balanceo de carga y autenticación de usuarios. Apagarlo corta el trabajo remoto de toda una empresa; mantenerlo encendido sin corrección deja abierta una puerta que no requiere contraseña. Según los informes sobre la pre-notificación holandesa, el NCSC-NL eligió avisar antes del parche precisamente porque actualizar el NetScaler suele provocar indisponibilidad, y preparar la ventana de mantenimiento con antelación acorta el tiempo de exposición.

Segundo episodio en el mismo producto en septiembre

No es la primera alerta del mes. A principios de septiembre, la CVE-2026-19490, falla crítica de desvío de autenticación en el mismo NetScaler, pasó de la corrección a la explotación en ataques en pocas semanas, según Rapid7 y BleepingComputer. El historial pesa: en 2023, Citrix Bleed (CVE-2023-4966) se convirtió en una puerta de entrada para campañas de ransomware contra bancos, bufetes de abogados y entidades gubernamentales, incluida la operación estadounidense del banco chino ICBC.

La lectura cambia según el mercado. En Estados Unidos, el catálogo KEV convierte la alerta en una obligación legal para el gobierno federal y, en la práctica, en un plazo de referencia para proveedores y bancos que siguen a la CISA. En los Países Bajos, el NCSC-NL advirtió a organizaciones bajo confidencialidad antes de la divulgación pública, lo que permitió preparar ventanas de mantenimiento cuando el parche aún no existía; quienes quedaron fuera de esta lista se enteraron del problema a través de foros y de watchTowr. Para operaciones que dependen de acceso remoto de terceros, como centros de servicios compartidos e integradores que atienden a clientes en varios continentes, el NetScaler del cliente se convierte también en un problema del proveedor, porque a través de él las equipos ingresan.

La pregunta después del parche

Como la explotación comenzó antes de que existiera un parche, actualizar el equipo cierra la puerta, pero no informa quién pasó por ella. watchTowr dijo que las fallas fueron encontradas en investigaciones forenses, es decir, en entornos donde alguien ya había accedido. Para el CISO, el indicador que interesa al consejo esta semana deja de ser el porcentaje de appliances actualizados y pasa a ser lo que sucedió en cada uno de ellos entre la primera explotación y el domingo. Es una pregunta más costosa de responder y la única que indica si el incidente ha terminado.

Fuentes

  1. support.citrix.comhttps://support.citrix.com/external/article/CTX697096
  2. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway
  3. watchtowr.comhttps://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/
  4. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/
  5. thehackernews.comhttps://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo →