Seguridad · 30 de septiembre de 2026
También publicado en Norsk, Português (Brasil), 中文, ไทย, Français, Italiano, Nederlands
Citrix confirma dos vulnerabilidades RCE críticas en NetScaler explotadas en ataques
Citrix ha confirmado que dos vulnerabilidades críticas de ejecución remota de código en NetScaler, identificadas como CVE-2026-88771 y CVE-2026-88772, están siendo explotadas en ataques y que ha publicado actualizaciones de seguridad para corregirlas. Las vulnerabilidades fueron advertidas previamente por investigadores de ciberseguridad, proveedores de TI y agencias nacionales de ciberseguridad que enviaron notificaciones privadas a organizaciones durante el fin de semana. Los dispositivos NetScaler son objetivos valiosos porque funcionan como dispositivos de borde expuestos a Internet que ofrecen acceso remoto y servicios de entrega de aplicaciones a redes corporativas internas. Comprometer uno de estos dispositivos puede proporcionar a los atacantes una entrada inicial en la periferia de la red de la víctima y potencialmente abrir un camino a sistemas internos sin necesidad de comprometer primero un punto final interno. Los primeros indicios del incidente aparecieron cuando administradores de Citrix comenzaron a reportar en Reddit que proveedores de seguridad y equipos de TI les instaron a apagar sus dispositivos NetScaler de inmediato. Las agencias de seguridad, CERTs y autoridades nacionales también contactaron a organizaciones para advertirles sobre el riesgo. La firma de seguridad watchTowr publicó posteriormente que estaba reaccionando rápidamente a rumores sobre múltiples vulnerabilidades RCE sin parchear en NetScaler que circulaban en la naturaleza, tras verificar la información con fuentes autorizadas.
Citrix ha publicado ahora el boletín de seguridad CTX697096, confirmando las vulnerabilidades y liberando parches para las versiones afectadas de NetScaler ADC y NetScaler Gateway. CVE-2026-88771 es una vulnerabilidad de ejecución remota de código causada por validación de entrada incorrecta que permite a un atacante no autenticado ejecutar comandos arbitrarios, con una gravedad de 9.5. CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede conducir a ejecución remota de código o a una condición de denegación de servicio, también con gravedad 9.5. Ambas fallas afectan a todas las implementaciones de NetScaler ADC y NetScaler Gateway, incluidas las configuraciones predeterminadas, y no requieren características adicionales activadas. Citrix ha confirmado que ambos fallos han sido explotados en ataques contra dispositivos NetScaler como vulnerabilidades de día cero. El boletín también corrige seis vulnerabilidades adicionales, totalizando ocho fallas corregidas en esta actualización. Antes de la divulgación pública, el Centro Nacional de Seguridad Cibernética de los Países Bajos (NCSC-NL) envió una notificación preventiva a organizaciones holandesas advirtiendo sobre dos vulnerabilidades críticas de NetScaler. La notificación indicaba que una vulnerabilidad permitía a los atacantes colocar código de shell directamente en la memoria, mientras que los detalles técnicos de la segunda vulnerabilidad seguían siendo investigados.
En ese momento, aún no se habían asignado identificadores CVE y Citrix aún no había publicado un aviso. El NCSC-NL advirtió que la explotación había sido identificada en múltiples clientes de Citrix en todo el mundo, aunque no se sabía si los ataques eran generalizados. La agencia también advirtió que los intentos de explotación podrían aumentar una vez que Citrix publique parches y detalles técnicos. Debido a que las actualizaciones de NetScaler pueden causar interrupciones, la advertencia tenía como objetivo dar tiempo a las organizaciones para prepararse, implementar salvaguardas donde fuera posible y aplicar parches rápidamente cuando estuvieran disponibles. BleepingComputer contactó al NCSC-NL para confirmar la legitimidad de la notificación filtrada; la agencia declinó confirmar la información, indicando que no podía proporcionar más detalles a organizaciones fuera de su constituency. "Como parte de nuestro papel como CSIRT nacional y sectorial para organizaciones designadas, el NCSC-NL monitorea desarrollos y amenazas cibernéticas que afectan a los Países Bajos 24/7," declaró el NCSC-NL. "Proporcionamos información y asesoría a las organizaciones para que tomen medidas apropiadas. Como no forma parte de nuestra constituency, no podemos divulgar más información en este momento."