CISA estableció el 30 de septiembre como fecha límite para que las agencias federales de EE UU apliquen los parches correspondientes a dos vulnerabilidades zero-day en Citrix NetScaler que ya están siendo explotadas de forma activa. Los fallos, CVE-2026-88771 y CVE-2026-88772, permiten ejecución remota de código sin autenticación en condiciones habituales de despliegue.
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE UU (CISA) ordenó a los organismos federales instalar antes del 30 de septiembre las correcciones de Citrix para dos vulnerabilidades críticas en NetScaler, un componente frecuente en el perímetro de muchas redes corporativas. El aviso no es preventivo: los fallos ya se explotan activamente y afectan a sistemas que suelen estar expuestos a Internet, como pasarelas de acceso remoto y servicios de publicación de aplicaciones.
Las dos vulnerabilidades principales, CVE-2026-88771 y CVE-2026-88772, se consideran zero-day porque los atacantes han tenido margen para utilizarlas antes de que existiera un parche generalizado. En el caso de CVE-2026-88771, el problema es especialmente delicado: permite ejecución remota de código sin autenticación en NetScaler ADC y NetScaler Gateway con la configuración por defecto, sin requisitos adicionales. En términos de impacto operativo, un sistema sin actualizar puede quedar a merced de un atacante sin necesidad de credenciales.
CVE-2026-88772 abre dos posibilidades según el escenario: ejecución remota de código o denegación de servicio. El detonante es un desbordamiento de memoria que aparece cuando DTLS está habilitado, un ajuste frecuente porque suele venir activado por defecto en los vServer de VPN. Eso convierte a muchas implementaciones de acceso remoto en candidatas prioritarias para parcheo, incluso en organizaciones que creen tener un despliegue «estándar» y sin ajustes especiales.
Citrix ya publicó actualizaciones para NetScaler ADC y NetScaler Gateway en las ramas 14.1 y 13.1, incluidas compilaciones FIPS y NDcPP, y pide aplicar como mínimo 14.1-73.37 o 13.1-64.23 (y sus equivalentes en ediciones certificadas). También quedan dentro del radar los despliegues de Secure Private Access Hybrid que utilizan instancias de NetScaler, porque heredan el mismo riesgo.
El boletín de seguridad no se limita a estos dos fallos. Incluye seis vulnerabilidades adicionales, de CVE-2026-88773 a CVE-2026-88778, con vectores como HTTP request smuggling, bypass de políticas y técnicas relacionadas con la predicción del ISN TCP. En este último caso, Citrix acompaña el parche con una recomendación de configuración TCP para mitigar escenarios concretos cuando se usa la funcionalidad afectada.
La directriz de CISA añade un matiz incómodo para los equipos de seguridad: conviene comprobar indicios de compromiso antes de actualizar cuando sea viable y preservar evidencias forenses si hay sospechas, ya que el parcheo puede reducir la visibilidad sobre lo ocurrido. En entornos con telemetría limitada, revisar señales en NetScaler Console y apoyarse en análisis forense especializado puede marcar la diferencia entre «cerrar el agujero» y dejar una intrusión latente.
Para las organizaciones fuera del ámbito federal estadounidense, el mensaje es el mismo: primero inventario y después urgencia. Conviene localizar todas las instancias de NetScaler, priorizar las expuestas a Internet, verificar si DTLS está activo en los vServer de VPN y planificar ventanas de mantenimiento con reversión preparada, porque una actualización en este tipo de infraestructura puede implicar paradas y cambios sensibles en el plano de datos.
Hay un último problema que no se resuelve con prisas: NetScaler 12.1 y 13.0 ya están fuera de soporte. No recibirán parches. Si alguna empresa sigue en esas versiones, la única salida real pasa por una migración urgente a ramas compatibles.
Más información: BleepingComputer – CISA orders feds to patch exploited Citrix flaws by Wednesday: https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/; CISA (GovDelivery bulletin) – Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway: https://content.govdelivery.com/accounts/USDHSCISA/bulletins/42cc465; Citrix Support – Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (CTX697096): https://support.citrix.com/external/article/CTX697096.
Con Información de unaaldia.hispasec.com
