Ciberseguridad · Vulnerabilidades críticas · Seguridad perimetral
NetScaler bajo ataque: dos vulnerabilidades críticas están siendo explotadas
Citrix confirmó ataques contra implementaciones de NetScaler sin
actualizar. Una de las vulnerabilidades permite ejecutar comandos
remotamente, sin autenticación y sin necesidad de habilitar funciones
adicionales.
· XPoint News
Gateway están siendo explotadas en ataques reales. Su corrección debe
considerarse una prioridad inmediata para las organizaciones que
utilizan estos dispositivos como puerta de entrada a aplicaciones,
servicios VPN y redes corporativas.Las vulnerabilidades se identifican como
CVE-2026-88771 y
CVE-2026-88772. Ambas recibieron una puntuación
CVSS v4.0 de 9,5 sobre 10 y pueden provocar ejecución
remota de código en sistemas vulnerables.Citrix informó que ya se han observado ataques contra implementaciones
que no habían aplicado las actualizaciones. Esto cambia el escenario
de respuesta: instalar la versión corregida evita nuevos intentos de
explotación, pero no permite descartar que un dispositivo expuesto
haya sido comprometido previamente.
CVE-2026-88771: ejecución remota sin autenticación
CVE-2026-88771 es una vulnerabilidad de validación incorrecta de
entradas que permite a un atacante remoto y no autenticado ejecutar
comandos arbitrarios en un dispositivo NetScaler.
Según el boletín oficial, la falla afecta a todas las implementaciones
vulnerables de NetScaler ADC y NetScaler Gateway, incluida la
configuración predeterminada. No es necesario activar una función
adicional para quedar expuesto.
Esta condición la convierte en la vulnerabilidad de mayor riesgo del
grupo. Los dispositivos NetScaler suelen estar conectados directamente
a internet y controlan el acceso hacia aplicaciones y servicios
internos. Su compromiso puede entregar al atacante una posición
privilegiada en el perímetro de la organización.
CVE-2026-88772: desbordamiento de memoria y posible RCE
CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que
puede provocar ejecución remota de código o una denegación de servicio.
Para explotarla, DTLS debe estar habilitado en el dispositivo.
Esta condición resulta especialmente relevante porque DTLS está
activado de manera predeterminada en los servidores virtuales VPN. Por
lo tanto, una cantidad significativa de implementaciones podría cumplir
el requisito necesario para ser vulnerable.
Un ataque exitoso puede afectar la confidencialidad, integridad y
disponibilidad del sistema. También podría interrumpir servicios VPN,
acceso remoto, autenticación o balanceo de carga esenciales para la
operación de la organización.
Ocho vulnerabilidades corregidas
El boletín de Citrix corrige ocho vulnerabilidades en total. Además de
las dos fallas explotadas, destaca
CVE-2026-88773, una vulnerabilidad crítica de HTTP
Request Smuggling con una puntuación CVSS v4.0 de 9,3.
Las demás vulnerabilidades pueden provocar evasión de políticas de
seguridad, denegaciones de servicio, comportamiento impredecible y
problemas asociados con la generación de números de secuencia TCP.
Aunque no existe confirmación pública de explotación para todas ellas,
deben corregirse como parte de la misma actualización.
Versiones afectadas
Las siguientes versiones soportadas están afectadas:
- NetScaler ADC y NetScaler Gateway 14.1 anteriores a
14.1-73.37. - NetScaler ADC y NetScaler Gateway 13.1 anteriores a
13.1-64.23. - NetScaler ADC FIPS 14.1 anterior a
14.1-73.37 FIPS. - NetScaler ADC FIPS y NDcPP 13.1 anteriores a
13.1-37.279.
Las implementaciones híbridas de Secure Private Access que utilizan
instancias NetScaler también están afectadas y requieren la
actualización de dichas instancias.
El boletín se aplica a sistemas administrados por los clientes.
Citrix indicó que sus servicios cloud administrados y Citrix Managed
Adaptive Authentication recibirán las actualizaciones directamente
de Cloud Software Group.
Actualizar no elimina una intrusión anterior
Aplicar la versión corregida bloquea la explotación futura de estas
vulnerabilidades, pero no expulsa automáticamente a un atacante que ya
haya obtenido acceso. Tampoco elimina mecanismos de persistencia
instalados antes de la actualización.
Por esta razón, el NCSC de Países Bajos recomienda preservar los
registros y una copia de la memoria antes de actualizar los equipos
que estuvieron expuestos. Siempre que sea operacionalmente posible,
también deberían conservarse al menos treinta días de registros para
facilitar el análisis forense.
La recopilación debe realizarse rápidamente y sin convertirse en una
razón para retrasar innecesariamente la instalación de la actualización.
Señales que requieren investigación
Los equipos de seguridad deberían revisar accesos administrativos
desconocidos, comandos inesperados, cambios de configuración,
modificaciones de cuentas, procesos anómalos, archivos recientemente
creados y conexiones hacia infraestructura externa no reconocida.
También es recomendable correlacionar los registros de NetScaler con
la telemetría de firewalls, sistemas de identidad, plataformas SIEM,
soluciones EDR y servicios internos publicados a través del dispositivo.
La ausencia de una alerta automática no demuestra que el sistema no
haya sido comprometido. Los dispositivos perimetrales pueden ofrecer
visibilidad limitada y los atacantes pueden intentar eliminar sus
rastros.
Recomendaciones de XPoint
- Inventariar todas las instancias NetScaler.
Incluir dispositivos físicos y virtuales, sistemas de respaldo,
ambientes de contingencia y despliegues híbridos. - Confirmar la versión instalada.
No asumir que una actualización automática o un proveedor externo
ya corrigieron los sistemas administrados por la organización. - Preservar evidencia.
Capturar los registros relevantes y, cuando sea posible, una imagen
de memoria antes de modificar un dispositivo previamente expuesto. - Actualizar inmediatamente.
Instalar la compilación corregida correspondiente a cada rama,
siguiendo las instrucciones oficiales de Citrix. - Considerar los equipos expuestos como potencialmente
comprometidos.
Realizar una revisión forense si un dispositivo vulnerable estuvo
accesible desde internet. - Revisar identidades y sesiones.
Investigar accesos administrativos, sesiones VPN, cuentas nuevas,
privilegios modificados y autenticaciones fuera de patrón. - Rotar secretos cuando existan indicios de intrusión.
Incluir credenciales administrativas, certificados, claves API,
tokens y cuentas conectadas con sistemas internos. - Buscar persistencia.
Examinar archivos, procesos, tareas, conexiones y cambios de
configuración que no correspondan a la operación normal. - Supervisar después de la actualización.
Mantener vigilancia reforzada sobre NetScaler y los sistemas internos
a los que este proporciona acceso. - Activar la respuesta a incidentes.
Ante actividad sospechosa, aislar el dispositivo mediante un
procedimiento controlado y ejecutar el plan de respuesta.
Conclusión
La explotación activa de CVE-2026-88771 y CVE-2026-88772 representa
un riesgo elevado porque afecta dispositivos situados en el perímetro
de la red. La combinación de acceso remoto, ausencia de autenticación
y capacidad de ejecución de comandos puede transformar una
vulnerabilidad técnica en el compromiso de una puerta de entrada
corporativa.
La respuesta no debe limitarse a instalar el parche. Las organizaciones
necesitan preservar evidencia, investigar actividad anterior,
actualizar todas sus instancias y mantener una supervisión reforzada
después de aplicar la corrección.












