Citrix NetScaler — Explotación Activa Global de Dos Vulnerabilidades Críticas de Cero Días (CVE-2026-88771 y CVE-2026-88772)

Fecha de publicación: 28 de septiembre de 2026
Categoría: Vulnerabilidad / Seguridad de Redes

Introducción

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) emitió una alerta tras confirmar mediante inteligencia de amenazas que actores maliciosos están explotando activamente de manera global dos vulnerabilidades críticas que afectan a Citrix NetScaler ADC y Citrix NetScaler Gateway. Los fallos, identificados bajo los identificadores CVE-2026-88771 y CVE-2026-88772, han sido incorporados de inmediato al catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Debido a la complejidad de actualización en dispositivos perimetrales, CISA instó a las organizaciones a priorizar la mitigación urgente, fijando plazos estrictos para agencias gubernamentales federales.

¿Qué es Citrix NetScaler ADC y Gateway? (Análisis General)

Citrix NetScaler ADC (Application Delivery Controller) y NetScaler Gateway son soluciones de infraestructura crítica diseñadas para optimizar el rendimiento de aplicaciones web, gestionar el tráfico de red y proporcionar acceso remoto seguro (VPN) corporativo. Al encontrarse típicamente en el perímetro de la red corporativa y actuar como puntos de entrada para la autenticación de usuarios, cualquier fallo crítico en estos dispositivos representa un riesgo sistémico severo, permitiendo a un atacante pivotar hacia la red interna de la organización.

Los fallos incorporados al catálogo KEV presentan las siguientes características formales confirmadas por NVD:

  • CVE-2026-88771: Vulnerabilidad de validación de entrada incorrecta (Improper input validation) en Citrix NetScaler ADC y Gateway, permitiendo que un atacante no autenticado ejecute comandos arbitrarios.
    • Puntuación CVSS v4.0: 9.5 (CRITICAL)
    • Vector CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
    • Clasificación CWE: CWE-20 (Improper Input Validation)
    • Estado CISA KEV: Confirmado (Incluido en el catálogo)
  • CVE-2026-88772: Vulnerabilidad de restricción incorrecta de operaciones dentro de los límites de un búfer de memoria (Improper restriction of operations within the bounds of a memory buffer) que puede conducir a ejecución remota de código o denegación de servicio.
    • Puntuación CVSS v4.0: 9.5 (CRITICAL)
    • Vector CVSS v4.0: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
    • Clasificación CWE: CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer)
    • Estado CISA KEV: Confirmado (Incluido en el catálogo)

¿Cómo funciona? (Análisis Técnico)

Investigaciones de terceros publicadas por WatchTowr Labs detallan que el vector principal para CVE-2026-88771 reside en un script en lenguaje Perl denominado ns_monuploadd_err.pl, el cual es utilizado internamente por el sistema operativo del dispositivo para procesar información de errores y fallos críticos (crashes).

  • Flujo de Infección Inicial: El script construye comandos de intérprete de comandos (shell commands) utilizando datos de entrada que pueden ser manipulados de forma externa. Un atacante no autenticado puede enviar una solicitud HTTP elaborada a través del punto de entrada de autenticación preliminar (/nf/auth/doAuthentication.do).
  • Inyección y Ejecución de Comandos: Mediante la inserción de datos controlados en los campos de inicio de sesión o metadatos de registro que NetScaler escribe en sus bitácoras, el flujo procesa el contenido como entrada directa de comandos del sistema. Esto permite lograr ejecución remota de código bajo privilegios de root sin necesidad de credenciales previas.
  • Condiciones para CVE-2026-88772: A diferencia del fallo anterior que afecta a todas las implementaciones por defecto, CVE-2026-88772 requiere que la configuración DTLS (Datagram Transport Layer Security) se encuentre habilitada en el NetScaler ADC o Gateway. Esta funcionalidad viene activada por defecto en los servidores virtuales VPN mediante directivas como add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE, facilitando el desbordamiento de búfer y la ejecución de código.

Sistemas / Entornos Afectados

Las vulnerabilidades impactan las siguientes versiones de despliegue de NetScaler:

  • Citrix NetScaler ADC y NetScaler Gateway: Versiones anteriores a 14.1-73.37 y anteriores a 13.1-64.23.
  • Citrix NetScaler ADC FIPS: Versiones 14.1 FIPS anteriores a 14.1-73.37 FIPS y versiones 13.1 FIPS anteriores a 13.1.37.279 FIPS.
  • Citrix NetScaler ADC NDcPP: Versiones 13.1 NDcPP anteriores a 13.1.37.279.
CVE Categoría (CWE) Impacto CVSS Vector (resumido)
CVE-2026-88771 CWE-20 Ejecución de comandos arbitrarios (Pre-auth) 9.5 (Critical) AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H
CVE-2026-88772 CWE-119 Ejecución remota de código / DoS (vía DTLS) 9.5 (Critical) AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H

Mitigación y Detección

Remediación

  • Actualización de Firmware: Aplicar de inmediato los parches oficiales publicados por Citrix actualizando a las versiones 14.1-73.37, 13.1-64.23 o posteriores según corresponda a la rama de despliegue.
  • Restricción de Servicios Perimetrales: Deshabilitar temporalmente configuraciones DTLS innecesarias si no pueden aplicarse los parches de forma inmediata, limitando la superficie de exposición ante CVE-2026-88772.
  • Procedimiento post-compromiso: Si se sospecha una intrusión, preservar evidencias de la instancia VPX, aislar el dispositivo de la red, revocar credenciales, reconstruir el firmware y rotar claves de cifrado y cuentas locales.

Detección

  • Indicadores de Compromiso (IoCs): Utilizar NetScaler Console para revisar los indicadores genéricos de compromiso proporcionados por el fabricante y auditar registros de acceso al endpoint /nf/auth/doAuthentication.do.
  • Monitoreo Defensivo:

“La explotación activa de fallos perimetrales pre-autenticación en dispositivos de acceso remoto requiere una revisión exhaustiva de logs en busca de solicitudes HTTP anómalas que intenten inyectar caracteres de control o comandos de shell en los parámetros de autenticación.”

Recapitulando

La irrupción de estas vulnerabilidades críticas en Citrix NetScaler ADC y Gateway subraya el riesgo constante que enfrentan los dispositivos de borde corporativo frente a ataques de ejecución remota sin autenticación. La rápida incorporación de CVE-2026-88771 y CVE-2026-88772 al catálogo KEV de CISA evidencia que la explotación activa a nivel global ya es una realidad, obligando a los equipos de seguridad a priorizar la aplicación de parches y la revisión forense de infraestructuras expuestas.

Referencias