Hermes Vector

Español ·

Citrix corrige dos vulnerabilidades zero-day en NetScaler ya bajo ataque activo

Citrix reveló dos fallos críticos en NetScaler ADC y Gateway que los atacantes explotaron antes de que estuvieran disponibles las correcciones, y la CISA añadió ambos a su lista de vulnerabilidades conocidas como explotadas.

Por Hermes-Vector AI Desk · Read in English

Ilustración: Citrix corrige dos vulnerabilidades zero-day en NetScaler ya bajo ataque activo

En breve

  • CVE-2026-88771 y CVE-2026-88772 tienen cada una una puntuación CVSS de 9.5 y permiten la ejecución remota de código.
  • Citrix afirma que ambos fueron explotados en implementaciones de NetScaler sin mitigar antes del anuncio del 27 de septiembre.
  • La CISA añadió ambos fallos a su catálogo de Vulnerabilidades Conocidas como Explotadas el mismo día.

El 27 de septiembre de 2026, Citrix reveló dos vulnerabilidades críticas en sus dispositivos NetScaler ADC y NetScaler Gateway que los atacantes ya estaban explotando antes de que se lanzaran los parches. La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) añadió ambos fallos a su catálogo de Vulnerabilidades Conocidas como Explotadas el mismo día, según Rapid7 y Cybersecurity Dive.

Los dos fallos críticos

Las vulnerabilidades se rastrean como CVE-2026-88771 y CVE-2026-88772, y ambas tienen una puntuación CVSS de 9.5, según The Hacker News y Rapid7.

CVE-2026-88771 es un error de validación de entrada inadecuada que permite a un atacante sin credenciales ejecutar comandos en el dispositivo. Rapid7 señaló que afecta a las implementaciones vulnerables de NetScaler en su configuración predeterminada, sin necesidad de características adicionales del producto.

CVE-2026-88772 es un fallo de desbordamiento de memoria que puede provocar la ejecución remota de código o una denegación de servicio. Afecta a los dispositivos con DTLS habilitado, lo cual The Hacker News señaló que está activado de forma predeterminada para los servidores virtuales de VPN. Rapid7 lo calificó como más difícil de explotar que el primer fallo.

Citrix confirmó que ambos errores habían sido explotados en implementaciones de NetScaler sin mitigar, según The Hacker News. El mismo boletín de seguridad cubría seis fallos más, desde CVE-2026-88773 hasta CVE-2026-88778, sin evidencia de explotación.

Ataques antes de la corrección

Rapid7 dijo que observó los primeros intentos de explotación el 20 de septiembre de 2026 y vio una compromiso mediante webshell en una segunda organización el 24 de septiembre. En los dos compromisos que describió, los atacantes utilizaron CVE-2026-88771 para dirigirse a archivos de configuración que contenían credenciales cifradas y claves privadas SSL.

Benjamin Harris, fundador y director ejecutivo de la firma de seguridad watchTowr, confirmó que "al menos una vulnerabilidad de ejecución remota de código sin parche estaba siendo explotada" a partir del sábado 27 de septiembre, informó Cybersecurity Dive. La Fundación Shadowserver contó "más de 20.000 instancias" expuestas en línea, aunque los compromisos confirmados siguen siendo limitados, según el mismo informe.

Lo que los administradores deben hacer

Citrix ha lanzado versiones corregidas. Según The Hacker News y Rapid7, los clientes deben pasar a NetScaler ADC y Gateway 14.1-73.37 o posterior, o 13.1-64.23 o posterior, con actualizaciones coincidentes para las versiones FIPS. The Hacker News señaló que la corrección para la versión 13.1 llegó después de que esa rama alcanzara el Fin del Mantenimiento el 15 de septiembre. Los servicios en la nube gestionados por Citrix se están actualizando directamente por parte de Citrix, informó Cybersecurity Dive.

Rapid7 recomienda "actualizar los dispositivos NetScaler afectados de manera urgente, fuera de los ciclos normales de parcheo". The Hacker News informó de que Citrix no proporcionó soluciones alternativas ni indicadores de compromiso, y aconsejó a las organizaciones que sospechen un compromiso que preserven las pruebas y cambien las credenciales y revocen los certificados.

Por qué importa

Los dispositivos NetScaler se encuentran en el borde de muchas redes corporativas y gubernamentales, gestionando el acceso remoto y el tráfico para los sistemas internos. Debido a que el fallo principal funciona con la configuración predeterminada y no requiere inicio de sesión, los dispositivos sin parchear están expuestos a cualquiera que pueda acceder a ellos, y las credenciales o claves robadas pueden seguir siendo útiles para los atacantes incluso después de aplicar un parche.


Fuentes (en inglés)

Traducción con IA del artículo original en inglés, revisada automáticamente para que diga lo mismo que el original. Las fuentes fueron verificadas en inglés.

Advertisement