Citrix confirma dos zero-days explotados en NetScaler

Citrix confirma dos zero-days explotados en NetScaler

Citrix confirma dos zero-days explotados en NetScaler; el parche de agosto no basta.

Por Humberto Toledo el 28 de septiembre del 2026 a las 12:09 am PDT

✨︎ Resumen (TL;DR):

  • Atacantes ya explotan CVE-2026-88771 y CVE-2026-88772 en NetScaler ADC y NetScaler Gateway.
  • Las dos fallas tienen una calificación de 9.5 sobre 10 en CVSS 4.0, y las compilaciones corregidas en agosto todavía quedan expuestas.
  • CISA recomienda preservar la evidencia y buscar indicadores de compromiso antes de instalar el nuevo parche.

Citrix confirmó el 27 de septiembre de 2026 que atacantes ya explotan dos vulnerabilidades críticas de ejecución remota de código en NetScaler ADC y NetScaler Gateway, equipos que empresas y bancos colocan en la entrada de su red para dar acceso remoto a empleados y aplicaciones. Las fallas ya tienen corrección, pero las compilaciones instaladas en agosto para otra vulnerabilidad crítica siguen expuestas y la actualización puede borrar huellas de una intrusión previa.

OpenAI dará gratis su IA Daybreak a Ucrania
Te podría interesar:
OpenAI dará gratis su IA Daybreak a Ucrania
Un profesional analizando datos en múltiples monitores en una sala oscura, resaltando temas de ciberseguridad.
Foto: Tima Miroshnichenko / Pexels

Cada zero-day tiene una condición distinta

NetScaler ADC y NetScaler Gateway son equipos de acceso remoto que empresas y bancos colocan en la entrada de su red para dar acceso a empleados y aplicaciones.

La falla más grave para la mayoría de las organizaciones es CVE-2026-88771. El boletín de seguridad de Citrix la describe como una validación incorrecta de datos de entrada que permite ejecutar código de forma remota y afecta a todas las implementaciones, incluida la configuración predeterminada. No hace falta activar una función especial para quedar expuesto.

CVE-2026-88772 es un desbordamiento de memoria que puede terminar en ejecución remota de código o en una denegación de servicio. Requiere que DTLS esté habilitado. DTLS es la variante de TLS que usan las conexiones VPN y viene habilitada por defecto en los servidores virtuales de VPN.

Citrix calificó ambas vulnerabilidades con 9.5 sobre 10 en la escala CVSS 4.0.

Citrix reportó haber observado la explotación de las dos fallas en equipos sin mitigar, pero no detalló cuántas organizaciones fueron atacadas ni quién está detrás. La firma de seguridad watchTowr advirtió el 26 de septiembre que había detectado vulnerabilidades sin parchear de NetScaler durante investigaciones forenses.

El 27 de septiembre, Citrix publicó los identificadores y las correcciones. Según la cronología de watchTowr, CISA, la agencia de ciberseguridad de Estados Unidos, añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas.

El boletín corrige seis fallas más

El mismo boletín corrige otras seis vulnerabilidades, de CVE-2026-88773 a CVE-2026-88778, con calificaciones de entre 7.0 y 9.3. Incluyen contrabando de peticiones HTTP, una omisión de políticas de URL, tres desbordamientos de memoria que pueden provocar una denegación de servicio y predicción de números de secuencia TCP.

Citrix no reporta explotación de esas seis fallas. Entre quienes aparecen acreditados por los hallazgos están tres investigadores del equipo XOR de JPMorgan Chase.

La actualización de agosto no cubre los zero-days

El 19 de agosto, Citrix publicó otro boletín para CVE-2026-19490, una omisión de autenticación con calificación de 9.3 que afectaba a equipos configurados como Gateway o servidor virtual AAA. Muchas organizaciones actualizaron entonces a las compilaciones 14.1-73.32 o 13.1-63.21.

Esas versiones quedan dentro del rango vulnerable de septiembre. watchTowr lo advierte de forma explícita: los equipos actualizados por CVE-2026-19490 siguen expuestos si no ejecutan una de las compilaciones nuevas.

La comparación de compilaciones corregidas en agosto y septiembre de 2026 queda así:

  • Rama 14.1: corrección de agosto, 14.1-73.32; corrección de septiembre, 14.1-73.37 o posterior.
  • Rama 13.1: corrección de agosto, 13.1-63.21; corrección de septiembre, 13.1-64.23 o posterior.
  • Rama 14.1-FIPS: corrección de agosto, 14.1-73.32 FIPS; corrección de septiembre, 14.1-73.37 FIPS o posterior.
  • Ramas 13.1-FIPS y 13.1-NDcPP: corrección de agosto, 13.1-37.277; corrección de septiembre, 13.1-37.279 o posterior.

Quien hizo la actualización de emergencia del 19 de agosto o después tiene que actualizar otra vez. Para las ramas principales, la versión mínima segura frente a los dos zero-days es 14.1-73.37 o 13.1-64.23.

Revisar antes de instalar la corrección

Actualizar corrige la exposición, pero no revela si alguien entró antes. CISA recomienda buscar señales de compromiso y conservar la evidencia forense antes de instalar la corrección, porque el proceso puede eliminarla, según el análisis de watchTowr sobre CVE-2026-88771.

La lista de acciones incluye:

  • Guardar registros, snapshots, paquetes de soporte y volcados de memoria.
  • Revisar indicadores de compromiso.
  • Actualizar a las compilaciones corregidas.
  • Rotar contraseñas, secretos y certificados.
  • Mantener las interfaces de administración fuera de internet.

watchTowr no atribuye los ataques a ningún grupo. La firma recuerda que fallas anteriores de NetScaler fueron aprovechadas tanto por actores patrocinados por Estados como por operadores de ransomware.

Los bancos también revisan a sus proveedores

El Banking Journal de la Asociación Estadounidense de Banqueros (ABA) informó que la asociación coordina con el consejo de coordinación del sector financiero y los reguladores la evaluación del impacto.

Para los bancos, la recomendación incluye identificar los sistemas afectados, investigar accesos no autorizados previos al parche y preguntar a sus proveedores de TI administrada, sistemas centrales y aplicaciones alojadas si utilizan NetScaler.

Con dos fallas ya explotadas, una de ellas activa incluso con la configuración de fábrica, el parche de agosto no resuelve el problema. La revisión forense debe ocurrir antes de instalar la corrección y, después, cada administrador debe confirmar que su equipo usa la compilación de septiembre correspondiente a su rama.

Fuentes: 1, 2, 3, 4, 5, 6

+ Temas Relacionados

Más de Tecnología

Feed