CISA da de plazo hasta el 30 de septiembre para parchear dos fallos críticos en Citrix NetScaler ya explotados
CISA ha fijado el 30 de septiembre como fecha límite para que las agencias federales de EE UU apliquen parches a dos zero-day en Citrix NetScaler ya explotados de forma activa. Los fallos, CVE-2026-88771 y CVE-2026-88772, permiten ejecución remota de código sin autenticación en condiciones habituales de despliegue.

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE UU (CISA) ha ordenado a los organismos federales que instalen antes del 30 de septiembre las correcciones de Citrix para dos vulnerabilidades críticas en NetScaler, un componente habitual en el perímetro de muchas redes corporativas. El aviso no llega por prevención: los fallos ya se explotan de forma activa y afectan a sistemas que suelen estar expuestos a Internet, como pasarelas de acceso remoto y servicios de publicación de aplicaciones.
Las dos vulnerabilidades principales, CVE-2026-88771 y CVE-2026-88772, se consideran zero-day porque los atacantes han tenido margen para usarlas antes de que existiera parche generalizado. En el caso de CVE-2026-88771, el problema resulta especialmente delicado: permite ejecución remota de código sin autenticación en NetScaler ADC y NetScaler Gateway con la configuración por defecto, sin requisitos adicionales. Traducido a impacto operativo, un sistema sin actualizar puede quedar a merced de un atacante sin necesidad de credenciales.
CVE-2026-88772 abre dos puertas, según el escenario: ejecución remota de código o denegación de servicio. El detonante está en un desbordamiento de memoria que aparece cuando DTLS está habilitado, un ajuste frecuente porque suele venir activado por defecto en los vServer de VPN. Eso convierte muchas implementaciones de acceso remoto en candidatas prioritarias para parcheo, incluso en organizaciones que crean tener un despliegue ‘estándar’ y sin ajustes especiales.
Citrix ya ha publicado actualizaciones para NetScaler ADC y NetScaler Gateway en las ramas 14.1 y 13.1, incluidas compilaciones FIPS y NDcPP, y pide aplicar como mínimo 14.1-73.37 o 13.1-64.23 (y sus equivalentes en ediciones certificadas). También quedan dentro del radar los despliegues de Secure Private Access Hybrid que tiran de instancias de NetScaler, porque heredan el mismo riesgo.
El boletín de seguridad no se limita a estos dos fallos. Incluye seis vulnerabilidades adicionales, de CVE-2026-88773 a CVE-2026-88778, con vectores como HTTP request smuggling, bypass de políticas y técnicas relacionadas con la predicción del ISN TCP. En este último caso, Citrix acompaña el parche con una recomendación de configuración TCP para mitigar escenarios concretos cuando se usa la funcionalidad afectada.
La directriz de CISA añade un matiz incómodo para los equipos de seguridad: conviene comprobar indicios de compromiso antes de actualizar cuando sea viable y preservar evidencias forenses si hay sospechas, ya que el parcheado puede reducir la visibilidad sobre lo ocurrido. En entornos con telemetría limitada, revisar señales en NetScaler Console y apoyarse en análisis forense especializado puede marcar la diferencia entre ‘cerrar el agujero’ y dejar una intrusión latente.
Para las organizaciones fuera del ámbito federal estadounidense, el mensaje es el mismo: inventario primero y urgencia después. Conviene localizar todas las instancias de NetScaler, priorizar las expuestas a Internet, verificar si DTLS está activo en los vServer de VPN y planificar ventanas de mantenimiento con reversión preparada, porque una actualización en este tipo de infraestructura puede implicar paradas y cambios sensibles en el plano de datos.
Hay un último problema que no se resuelve con prisas: NetScaler 12.1 y 13.0 ya están fuera de soporte. No recibirán parches. Si alguna empresa sigue en esas versiones, la única salida real pasa por una migración urgente a ramas compatibles.
Más información
- BleepingComputer – CISA orders feds to patch exploited Citrix flaws by Wednesday : https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/
- CISA (GovDelivery bulletin) – Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway : https://content.govdelivery.com/accounts/USDHSCISA/bulletins/42cc465
- Citrix Support – Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (CTX697096) : https://support.citrix.com/external/article/CTX697096
La entrada CISA da de plazo hasta el 30 de septiembre para parchear dos fallos críticos en Citrix NetScaler ya explotados se publicó primero en Una Al Día.
Powered by WPeMatico
