NetScaler bajo ataque: dos vulnerabilidades críticas están siendo explotadas

XPoint
Publicado el 29/09/2026

Ciberseguridad · Vulnerabilidades críticas · Seguridad perimetral

NetScaler bajo ataque: dos vulnerabilidades críticas están siendo explotadas

Citrix confirmó ataques contra implementaciones de NetScaler sin
actualizar. Una de las vulnerabilidades permite ejecutar comandos
remotamente, sin autenticación y sin necesidad de habilitar funciones
adicionales.


· XPoint News

Dos vulnerabilidades críticas de Citrix NetScaler ADC y NetScaler
Gateway están siendo explotadas en ataques reales. Su corrección debe
considerarse una prioridad inmediata para las organizaciones que
utilizan estos dispositivos como puerta de entrada a aplicaciones,
servicios VPN y redes corporativas.Las vulnerabilidades se identifican como
CVE-2026-88771 y
CVE-2026-88772. Ambas recibieron una puntuación
CVSS v4.0 de 9,5 sobre 10 y pueden provocar ejecución
remota de código en sistemas vulnerables.Citrix informó que ya se han observado ataques contra implementaciones
que no habían aplicado las actualizaciones. Esto cambia el escenario
de respuesta: instalar la versión corregida evita nuevos intentos de
explotación, pero no permite descartar que un dispositivo expuesto
haya sido comprometido previamente.

CVE-2026-88771: ejecución remota sin autenticación

CVE-2026-88771 es una vulnerabilidad de validación incorrecta de
entradas que permite a un atacante remoto y no autenticado ejecutar
comandos arbitrarios en un dispositivo NetScaler.

Según el boletín oficial, la falla afecta a todas las implementaciones
vulnerables de NetScaler ADC y NetScaler Gateway, incluida la
configuración predeterminada. No es necesario activar una función
adicional para quedar expuesto.

Esta condición la convierte en la vulnerabilidad de mayor riesgo del
grupo. Los dispositivos NetScaler suelen estar conectados directamente
a internet y controlan el acceso hacia aplicaciones y servicios
internos. Su compromiso puede entregar al atacante una posición
privilegiada en el perímetro de la organización.

CVE-2026-88772: desbordamiento de memoria y posible RCE

CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que
puede provocar ejecución remota de código o una denegación de servicio.
Para explotarla, DTLS debe estar habilitado en el dispositivo.

Esta condición resulta especialmente relevante porque DTLS está
activado de manera predeterminada en los servidores virtuales VPN. Por
lo tanto, una cantidad significativa de implementaciones podría cumplir
el requisito necesario para ser vulnerable.

Un ataque exitoso puede afectar la confidencialidad, integridad y
disponibilidad del sistema. También podría interrumpir servicios VPN,
acceso remoto, autenticación o balanceo de carga esenciales para la
operación de la organización.

Ocho vulnerabilidades corregidas

El boletín de Citrix corrige ocho vulnerabilidades en total. Además de
las dos fallas explotadas, destaca
CVE-2026-88773, una vulnerabilidad crítica de HTTP
Request Smuggling con una puntuación CVSS v4.0 de 9,3.

Las demás vulnerabilidades pueden provocar evasión de políticas de
seguridad, denegaciones de servicio, comportamiento impredecible y
problemas asociados con la generación de números de secuencia TCP.

Aunque no existe confirmación pública de explotación para todas ellas,
deben corregirse como parte de la misma actualización.

Versiones afectadas

Las siguientes versiones soportadas están afectadas:

  • NetScaler ADC y NetScaler Gateway 14.1 anteriores a
    14.1-73.37.
  • NetScaler ADC y NetScaler Gateway 13.1 anteriores a
    13.1-64.23.
  • NetScaler ADC FIPS 14.1 anterior a
    14.1-73.37 FIPS.
  • NetScaler ADC FIPS y NDcPP 13.1 anteriores a
    13.1-37.279.

Las implementaciones híbridas de Secure Private Access que utilizan
instancias NetScaler también están afectadas y requieren la
actualización de dichas instancias.

El boletín se aplica a sistemas administrados por los clientes.
Citrix indicó que sus servicios cloud administrados y Citrix Managed
Adaptive Authentication recibirán las actualizaciones directamente
de Cloud Software Group.

Actualizar no elimina una intrusión anterior

Aplicar la versión corregida bloquea la explotación futura de estas
vulnerabilidades, pero no expulsa automáticamente a un atacante que ya
haya obtenido acceso. Tampoco elimina mecanismos de persistencia
instalados antes de la actualización.

Por esta razón, el NCSC de Países Bajos recomienda preservar los
registros y una copia de la memoria antes de actualizar los equipos
que estuvieron expuestos. Siempre que sea operacionalmente posible,
también deberían conservarse al menos treinta días de registros para
facilitar el análisis forense.

La recopilación debe realizarse rápidamente y sin convertirse en una
razón para retrasar innecesariamente la instalación de la actualización.

Señales que requieren investigación

Los equipos de seguridad deberían revisar accesos administrativos
desconocidos, comandos inesperados, cambios de configuración,
modificaciones de cuentas, procesos anómalos, archivos recientemente
creados y conexiones hacia infraestructura externa no reconocida.

También es recomendable correlacionar los registros de NetScaler con
la telemetría de firewalls, sistemas de identidad, plataformas SIEM,
soluciones EDR y servicios internos publicados a través del dispositivo.

La ausencia de una alerta automática no demuestra que el sistema no
haya sido comprometido. Los dispositivos perimetrales pueden ofrecer
visibilidad limitada y los atacantes pueden intentar eliminar sus
rastros.

Recomendaciones de XPoint

  1. Inventariar todas las instancias NetScaler.
    Incluir dispositivos físicos y virtuales, sistemas de respaldo,
    ambientes de contingencia y despliegues híbridos.
  2. Confirmar la versión instalada.
    No asumir que una actualización automática o un proveedor externo
    ya corrigieron los sistemas administrados por la organización.
  3. Preservar evidencia.
    Capturar los registros relevantes y, cuando sea posible, una imagen
    de memoria antes de modificar un dispositivo previamente expuesto.
  4. Actualizar inmediatamente.
    Instalar la compilación corregida correspondiente a cada rama,
    siguiendo las instrucciones oficiales de Citrix.
  5. Considerar los equipos expuestos como potencialmente
    comprometidos.

    Realizar una revisión forense si un dispositivo vulnerable estuvo
    accesible desde internet.
  6. Revisar identidades y sesiones.
    Investigar accesos administrativos, sesiones VPN, cuentas nuevas,
    privilegios modificados y autenticaciones fuera de patrón.
  7. Rotar secretos cuando existan indicios de intrusión.
    Incluir credenciales administrativas, certificados, claves API,
    tokens y cuentas conectadas con sistemas internos.
  8. Buscar persistencia.
    Examinar archivos, procesos, tareas, conexiones y cambios de
    configuración que no correspondan a la operación normal.
  9. Supervisar después de la actualización.
    Mantener vigilancia reforzada sobre NetScaler y los sistemas internos
    a los que este proporciona acceso.
  10. Activar la respuesta a incidentes.
    Ante actividad sospechosa, aislar el dispositivo mediante un
    procedimiento controlado y ejecutar el plan de respuesta.

Conclusión

La explotación activa de CVE-2026-88771 y CVE-2026-88772 representa
un riesgo elevado porque afecta dispositivos situados en el perímetro
de la red. La combinación de acceso remoto, ausencia de autenticación
y capacidad de ejecución de comandos puede transformar una
vulnerabilidad técnica en el compromiso de una puerta de entrada
corporativa.

La respuesta no debe limitarse a instalar el parche. Las organizaciones
necesitan preservar evidencia, investigar actividad anterior,
actualizar todas sus instancias y mantener una supervisión reforzada
después de aplicar la corrección.

Fuentes


English version

Cybersecurity · Critical vulnerabilities · Perimeter security

NetScaler under attack: two critical vulnerabilities are being exploited

Citrix has confirmed attacks against unpatched NetScaler deployments.
One of the vulnerabilities enables remote, unauthenticated command
execution without requiring any additional feature to be enabled.


· XPoint News

Two critical vulnerabilities affecting Citrix NetScaler ADC and
NetScaler Gateway are being exploited in real-world attacks.
Remediation should be treated as an immediate priority by organizations
using these devices to provide application delivery, VPN services and
access to internal corporate networks.The vulnerabilities are tracked as
CVE-2026-88771 and
CVE-2026-88772. Both received a
CVSS v4.0 score of 9.5 out of 10 and can result in
remote code execution on vulnerable systems.Citrix reports that exploitation has already been observed against
unmitigated deployments. Installing a corrected build prevents new
exploitation attempts, but it does not prove that a previously exposed
appliance was never compromised.

CVE-2026-88771: unauthenticated remote command execution

CVE-2026-88771 is an improper input validation vulnerability that
allows a remote, unauthenticated attacker to execute arbitrary commands
on a NetScaler appliance.

According to Citrix, the vulnerability affects every vulnerable
NetScaler ADC and NetScaler Gateway deployment, including default
configurations. No additional feature or setting must be enabled for
the appliance to be exposed.

This makes CVE-2026-88771 the most dangerous vulnerability in the
group. NetScaler appliances are frequently exposed to the internet
and control access to internal applications and services. Compromising
one can give an attacker a privileged position at the organization’s
network boundary.

CVE-2026-88772: memory overflow and possible RCE

CVE-2026-88772 is a memory overflow vulnerability that can lead to
remote code execution or denial of service. Exploitation requires DTLS
to be enabled on the appliance.

This condition is significant because DTLS is enabled by default on
VPN virtual servers. A considerable number of deployed gateways may
therefore meet the vulnerability’s prerequisite.

Successful exploitation can affect the confidentiality, integrity and
availability of the system. It may also interrupt VPN, remote access,
authentication or load-balancing services that are essential to
business operations.

Eight vulnerabilities addressed

Citrix’s bulletin addresses eight vulnerabilities in total. In
addition to the two actively exploited flaws, it includes
CVE-2026-88773, a critical HTTP Request Smuggling
vulnerability with a CVSS v4.0 score of 9.3.

The remaining issues can cause security-policy bypasses, denial of
service, unpredictable behavior and weaknesses involving TCP initial
sequence numbers.

Although active exploitation has not been publicly confirmed for every
vulnerability, all of them should be addressed through the update.

Affected versions

The following supported versions are affected:

  • NetScaler ADC and NetScaler Gateway 14.1 before
    14.1-73.37.
  • NetScaler ADC and NetScaler Gateway 13.1 before
    13.1-64.23.
  • NetScaler ADC FIPS 14.1 before
    14.1-73.37 FIPS.
  • NetScaler ADC FIPS and NDcPP 13.1 before
    13.1-37.279.

Secure Private Access Hybrid deployments using NetScaler instances are
also affected and require those instances to be upgraded.

The bulletin applies to customer-managed appliances. Citrix says that
Cloud Software Group is updating Citrix-managed cloud services and
Citrix Managed Adaptive Authentication.

Installing the update does not remove an earlier compromise

Installing a corrected build prevents new exploitation through these
vulnerabilities. It does not automatically remove an attacker who
previously gained access or eradicate persistence established before
the upgrade.

The Dutch National Cyber Security Centre recommends preserving
relevant logs and a memory dump before upgrading systems that were
previously exposed. Where operationally possible, organizations
should retain at least one month of logs for forensic review.

Evidence collection should be performed quickly and should not become
a reason to delay remediation unnecessarily.

Activity that warrants investigation

Security teams should investigate unknown administrative access,
unexpected commands, configuration changes, modified accounts,
anomalous processes, recently created files and connections to
unfamiliar external infrastructure.

NetScaler evidence should also be correlated with firewall, identity,
SIEM, EDR and internal-service telemetry.

The absence of an automated alert does not prove that an appliance was
not compromised. Perimeter devices can provide limited visibility,
and attackers may attempt to remove evidence of their activity.

XPoint recommendations

  1. Inventory every NetScaler instance.
    Include physical and virtual appliances, standby systems, disaster
    recovery environments and hybrid deployments.
  2. Confirm the installed version.
    Do not assume that automatic updates or an external provider have
    already remediated customer-managed systems.
  3. Preserve evidence.
    Collect relevant logs and, where possible, a memory image before
    modifying a previously exposed appliance.
  4. Upgrade immediately.
    Install the corrected build for each product branch by following
    Citrix’s official instructions.
  5. Treat exposed appliances as potentially compromised.
    Conduct a forensic review when a vulnerable device was reachable
    from the internet.
  6. Review identities and sessions.
    Investigate administrative access, VPN sessions, new accounts,
    modified privileges and unusual authentication activity.
  7. Rotate secrets when compromise is suspected.
    Include administrative credentials, certificates, API keys, tokens
    and accounts connected to internal systems.
  8. Hunt for persistence.
    Review configuration changes, scheduled tasks, files, processes and
    connections that do not match normal operations.
  9. Monitor after remediation.
    Maintain enhanced surveillance of the appliance and the internal
    systems it can access.
  10. Activate incident response.
    If suspicious activity is found, isolate the appliance through a
    controlled procedure and execute the incident response plan.

Conclusion

Active exploitation of CVE-2026-88771 and CVE-2026-88772 represents a
serious risk because it targets devices positioned at the network
perimeter. Remote access, lack of authentication and command-execution
capability can turn a software vulnerability into the compromise of a
corporate access gateway.

The response must extend beyond installing the patch. Organizations
should preserve evidence, investigate earlier activity, upgrade every
instance and maintain enhanced monitoring after remediation.

Sources

 

 

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos