El 27 de septiembre de 2026, CISA incluyó en el catálogo de vulnerabilidades explotadas conocidas (KEV) dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway: CVE-2026-88771 y CVE-2026-88772, ambas con puntuación CVSS v4.0 de 9.5. Según el aviso de seguridad de Citrix, la explotación de ambas vulnerabilidades ya se ha observado en despliegues NetScaler no protegidos. Las vulnerabilidades permiten que un atacante no autenticado ejecute comandos arbitrarios o provoque una denegación de servicio. Citrix ha publicado versiones corregidas del firmware y se ha fijado para las agencias federales de EE. UU. una fecha límite de corrección: el 30 de septiembre de 2026.
Detalles técnicos de las vulnerabilidades
CVE-2026-88771 (CVSS v4.0: 9.5, CWE-20: Improper Input Validation) es una vulnerabilidad de ejecución remota de código provocada por una validación incorrecta de los datos de entrada. Permite que un atacante no autenticado ejecute comandos arbitrarios en el dispositivo objetivo. Según el aviso de Citrix, esta vulnerabilidad afecta a todos los despliegues de NetScaler ADC y NetScaler Gateway con la configuración por defecto: no se requieren funciones adicionales ni ajustes específicos para su explotación.
CVE-2026-88772 (CVSS v4.0: 9.5, CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer) es una vulnerabilidad de desbordamiento de memoria que puede derivar en ejecución remota de código o en denegación de servicio. Para explotarla es necesario que la configuración DTLS esté habilitada en el dispositivo. Un matiz crítico: en los servidores VPN de tipo virtual (VPN vServer) el protocolo DTLS está activado por defecto, salvo que haya sido deshabilitado explícitamente por el administrador. Por lo tanto, la mayoría de despliegues VPN de NetScaler Gateway son vulnerables sin condiciones adicionales.
Diferencias en el alcance del impacto
Las dos vulnerabilidades tienen alcances de impacto significativamente diferentes. CVE-2026-88771 afecta a todos los despliegues de cliente de NetScaler ADC y Gateway sin excepción, lo que la convierte en la de mayor alcance. CVE-2026-88772 está formalmente limitada a las configuraciones con DTLS activo; sin embargo, dado que este protocolo está habilitado por defecto en los servidores VPN, la superficie de ataque real también es considerable. Para determinar la exposición a CVE-2026-88772, los administradores deben comprobar la configuración de DTLS en sus servidores virtuales.
Versiones afectadas
Según el aviso de Citrix, son vulnerables las siguientes versiones:
- Citrix NetScaler ADC y NetScaler Gateway 14.1 anteriores a la versión 14.1-73.37
- Citrix NetScaler ADC y NetScaler Gateway 13.1 anteriores a la versión 13.1-64.23
- Citrix NetScaler ADC FIPS anteriores a la versión 14.1-73.37 FIPS
- Citrix NetScaler ADC FIPS y NDcPP anteriores a la versión 13.1.37.279
El aviso se aplica a los despliegues de cliente (self-managed). Los servicios en la nube de Citrix y la autenticación adaptativa gestionada se actualizan por parte de Cloud Software Group.
Evaluación del impacto
NetScaler ADC y NetScaler Gateway son componentes clave de la infraestructura de red, que proporcionan balanceo de carga, acceso VPN y entrega de aplicaciones. La compromisión de estos dispositivos abre a los atacantes una vía de entrada a la red corporativa y un posible acceso a los sistemas internos a los que está conectado NetScaler. Dado que CVE-2026-88771 no requiere autenticación y afecta a las configuraciones por defecto, cada dispositivo NetScaler sin parchear y expuesto a Internet constituye un objetivo directo.
Anteriormente ya hablamos sobre la incorporación de vulnerabilidades de Citrix NetScaler al catálogo KEV; el incidente actual confirma que la gama de productos NetScaler sigue siendo un objetivo prioritario para los atacantes.
Detección y respuesta
Citrix ha proporcionado indicadores de compromiso (IoC) generales a través de NetScaler Console para una evaluación inicial del estado de los despliegues. Sin embargo, Citrix advierte expresamente que estos indicadores no cubren todas las tácticas, técnicas y procedimientos (TTP) de los atacantes y no pueden utilizarse como confirmación definitiva de la ausencia de compromisos. Un resultado negativo del escaneo mediante NetScaler Console es un punto de partida para la investigación, no una garantía de seguridad.
Recomendaciones prácticas
Actualización inmediata: instale las versiones corregidas del firmware: 14.1-73.37 y posteriores; 13.1-64.23 y posteriores; 14.1-73.37 FIPS y posteriores; 13.1.37.279 y posteriores para las ramas FIPS y NDcPP.
En caso de sospecha de compromisión, Citrix recomienda la siguiente secuencia de acciones:
- Conservar las evidencias (imagen de la instancia NetScaler ADC VPX)
- Aislar el dispositivo de la red
- Revocar todas las credenciales y accesos
- Investigar todos los servidores y sistemas a los que se conectaba NetScaler ADC para detectar compromisos posteriores
- Reconstruir el dispositivo y actualizar el firmware a la última versión
- Rotar todas las contraseñas locales, las claves de cifrado (KEK) y sustituir los certificados SSL al restaurar desde la copia de seguridad
- Reforzar la protección del dispositivo de acuerdo con las mejores prácticas
Dado que CVE-2026-88771 afecta a todos los despliegues sin condiciones adicionales, cada dispositivo NetScaler ADC y Gateway gestionado por el cliente debe considerarse como una prioridad urgente de actualización. Para evaluar la exposición a CVE-2026-88772, es necesario comprobar adicionalmente si DTLS está activado en los servidores virtuales, empezando por los servidores VPN, donde este protocolo está activo por defecto.
Ambas vulnerabilidades se han confirmado como explotadas activamente, los parches están disponibles y la fecha límite de corrección para las agencias federales de EE. UU. es el 30 de septiembre de 2026. Las organizaciones que utilicen NetScaler ADC o Gateway deben actualizar el firmware a las versiones corregidas en cuestión de horas, no de días, y paralelamente realizar una comprobación a través de NetScaler Console en busca de indicadores de compromiso, seguida de una investigación completa si se detecta actividad sospechosa.