Seguridad · 29 de septiembre de 2026

También publicado en Deutsch, Nederlands

Advertencia: Dos vulnerabilidades críticas en Citrix NetScaler RCE explotadas activamente

brown padlock on blue wooden door
Jornada Produtora / Unsplash

Dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway que permiten ejecución remota de código fueron explotadas en la naturaleza, confirmó Citrix el 27 de septiembre. La empresa lanzó correcciones para ambas, junto con seis fallas adicionales.

Una de las vulnerabilidades afecta a todas las implementaciones en una versión comprometida, incluso en la configuración predeterminada.

El aviso llegó un día después de que la firma de seguridad watchTowr señalara que dos fallas no parcheadas en NetScaler RCE habían sido explotadas, y tras que algunos administradores declararan haber puesto fuera de línea sus dispositivos.

NetScaler ADC y NetScaler Gateway se encuentran en el perímetro de redes empresariales, donde gestionan acceso VPN, balanceo de carga y autenticación de usuarios.

Citrix indicó en su boletín que las dos vulnerabilidades explotadas son:

"Exploits of CVE-2026-88771 y CVE-2026-88772 en implementaciones de NetScaler no mitigadas se han observado," precisó la compañía.

Las vulnerabilidades corresponden al informe de watchTowr, aunque Citrix no confirmó que sean idénticas.

Los sistemas afectados corresponden a versiones 14.1-73.32 y 13.1-63.21, que también corrigen una vulnerabilidad de bypass de autenticación CVE-2026-19490 parcheada en agosto.

Citrix instó a los clientes a aplicar las actualizaciones disponibles en las versiones indicadas lo antes posible.

El parche para la rama 13.1 se lanzó después de que esta alcanzara Fin de Mantenimiento el 15 de septiembre según el calendario de Citrix.

Además de las dos vulnerabilidades críticas, el boletín enumera seis fallas adicionales que no se consideran explotadas.

watchTowr publicó inicialmente en X el 26 de septiembre que reaccionaba a rumores de varias vulnerabilidades RCE no parcheadas en la naturaleza.

Un administrador en r/Citrix informó que su proveedor de seguridad le solicitó desconectar los NetScalers inmediatamente sin proporcionar detalles.

La agencia holandesa de ciberseguridad recomendó en 2025 que la actualización no elimine completamente el riesgo, ya que los atacantes podrían conservar acceso previo al parche.

Citrix indica que, ante una posible compromisión, se deben revisar los scripts de verificación desarrollados por la agencia holandesa.

El script de verificación analiza archivos que indican compromiso y no garantiza su efectividad.

The Hacker News solicitó comentarios a Cloud Software Group y watchTowr y actualizará la nota si recibe respuesta.