Citrix — Dos vulnerabilidades críticas de ejecución remota de código Zero-Day en NetScaler explotadas en ataques (CVE-2026-88771)

Fecha de publicación: 27 de septiembre de 2026
Categoría: News / Zero Days

Introducción

Citrix ha emitido una confirmación oficial y ha publicado actualizaciones de seguridad urgentes para mitigar dos vulnerabilidades críticas de ejecución remota de código (RCE) que afectan a Citrix NetScaler ADC y Citrix NetScaler Gateway. Identificadas bajo los identificadores CVE-2026-88771 y CVE-2026-88772, estas fallas operaban inicialmente como zero-days y han sido objeto de explotación activa en ataques dirigidos a nivel global. Los incidentes salieron a la luz inicialmentre tras alertas privadas emitidas por proveedores de TI y agencias nacionales de ciberseguridad a diversos administradores, anticipándose a la publicación formal del boletín por parte del fabricante y al registro de las incidencias en el catálogo de explotaciones conocidas de la CISA.

¿Qué es NetScaler ADC y NetScaler Gateway? (Análisis General)

Citrix NetScaler ADC (Application Delivery Controller) y NetScaler Gateway son soluciones de infraestructura de red comúnmente desplegadas en el perímetro de las organizaciones (“perimetrales orientadas a Internet”). Su función principal es gestionar, optimizar y asegurar el tráfico web entrante, además de proporcionar acceso remoto seguro (VPN) y servicios de entrega de aplicaciones para las redes corporativas internas.

Debido a su posición crítica en la arquitectura de red, un dispositivo NetScaler expuesto a Internet representa un vector altamente atractivo para los atacantes. Su compromiso otorga un punto de apoyo inicial directamente en el borde de la red de la víctima, facilitando el tránsito lateral hacia sistemas internos sin necesidad de comprometer previamente un endpoint interno.

Resumen de Vulnerabilidades Confirmadas (Datos NVD)

A continuación, se detallan los parámetros oficiales de las vulnerabilidades:

CVE Categoría (CWE) Impacto CVSS Vector (resumido)
CVE-2026-88771 CWE-20 (Improper Input Validation) Ejecución de comandos arbitrarios sin autenticación 9.5 (Crítico) CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVE-2026-88772 CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) Ejecución Remota de Código o Denegación de Servicio (DoS) 9.5 (Crítico) CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Nota: Los datos de vector CVSS, puntuaciones, severidades y clasificaciones CWE indicados son hechos confirmados oficiales proporcionados directamente por el NVD (National Vulnerability Database).

¿Cómo funciona? (Análisis Técnico)

El análisis técnico de las fallas revela metodologías de ataque que permiten eludir los controles perimetrales de autenticación y memoria:

  • Flujo inicial de entrada (CVE-2026-88771): Se origina por una validación de entradas deficiente (improper input validation). Un atacante no autenticado puede enviar peticiones especialmente craftadas a través de la red que manipulan los parámetros de entrada del sistema, logrando ejecutar comandos arbitrarios en el sistema operativo subyacente. Citrix ha señalado que esta vulnerabilidad afecta a todas las implementaciones por defecto, sin requerir que se encuentre habilitada ninguna característica adicional.
  • Desbordamiento de memoria y ejecución (CVE-2026-88772): Corresponde a una vulnerabilidad de desbordamiento de búfer/memoria que puede conducir a la ejecución remota de código o a una condición de denegación de servicio (DoS). Esta incidencia puede ser explotada cuando el protocolo DTLS (Datagram Transport Layer Security) está habilitado. Cabe destacar que DTLS viene habilitado por defecto en los servidores virtuales VPN de NetScaler.
  • Persistencia y acceso lateral: Al lograr la ejecución de código a nivel de sistema mediante estas vías, los actores maliciosos pueden inyectar shellcode directamente en la memoria o establecer persistencia a nivel de firmware/sistema, permitiendo la exploración de la red interna corporativa sin disparar alertas de endpoints tradicionales.

Sistemas / Entornos Afectados

Las vulnerabilidades impactan a las siguientes versiones autogestionadas por los clientes de NetScaler ADC y NetScaler Gateway:

  • NetScaler ADC y NetScaler Gateway: Versiones 14.1 anteriores a 14.1-73.37
  • NetScaler ADC y NetScaler Gateway: Versiones 13.1 anteriores a 13.1-64.23
  • NetScaler ADC FIPS: Versiones anteriores a 14.1-73.37 FIPS
  • NetScaler ADC FIPS y NDcPP: Versiones anteriores a 13.1-37.279
  • Secure Private Access: Despliegues híbridos que utilicen instancias de NetScaler afectadas.

Nota: El boletín de Citrix no aplica a servicios gestionados en la nube por Cloud Software Group (servicios cloud y de Autenticación Adaptativa gestionados), los cuales han sido actualizados por el proveedor.

Mitigación y Detección

Remediación

  1. Actualización prioritaria: Los administradores deben actualizar inmediatamente los dispositivos NetScaler ADC y NetScaler Gateway afectados a las compilaciones corregidas por el fabricante (versiones 14.1-73.37, 13.1-64.23 o posteriores según corresponda).
  2. Mitigación temporal de exposición: En escenarios donde no sea posible aplicar el parche de forma inmediata debido a ventanas de mantenimiento, se recomienda reducir drásticamente la exposición del dispositivo a Internet o aislar los servicios de gestión y VPN afectados hasta completar la remediación.

Detección

Los equipos Defensivos y de Operaciones de Seguridad (SOC) deben auditar exhaustivamente los registros de acceso y tráfico perimetral en busca de anomalías:

  • Monitorear intentos de conexión anómalos que involucren el protocolo DTLS o peticiones HTTP/Gateway con parámetros de entrada altamente inusuales o caracteres de escape de comandos.
  • Revisar procesos hijos inesperados iniciados por los demonios de red o de gestión de NetScaler.

Advertencia de Inteligencia de Amenazas: La explotación activa de CVE-2026-88771 y CVE-2026-88772 en entornos de producción demuestra que los atacantes priorizan los dispositivos perimetrales como vectores de acceso inicial. Las organizaciones no deben subestimar el riesgo de persistencia en memoria y deben validar la integridad de sus equipos de manera concurrente con la aplicación de parches.

Recapitulando

La confirmación por parte de Citrix de dos vulnerabilidades críticas de ejecución remota de código explotadas en modalidad zero-day subraya la criticidad de la superficie de ataque perimetral. Con puntuaciones CVSS v4.0 de 9.5 y su inclusión en el catálogo KEV de la CISA, los dispositivos NetScaler ADC y NetScaler Gateway no parcheados representan un blanco prioritario para el acceso inicial y el movimiento lateral. La inmediata actualización a las versiones corregidas y la restricción de la exposición a Internet son medidas indispensables para salvaguardar la infraestructura corporativa.

Referencias

  • Citrix Systems. (2026). Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, and other vulnerabilities (CTX697096). Vendor Advisory
  • Cybersecurity and Infrastructure Security Agency (CISA). (2026). Known Exploited Vulnerabilities Catalog - CVE-2026-88771. US Government Resource
  • Cybersecurity and Infrastructure Security Agency (CISA). (2026). Known Exploited Vulnerabilities Catalog - CVE-2026-88772. US Government Resource
  • BleepingComputer. (2026). Citrix confirms two NetScaler RCE zero-days exploited in attacks. News Article