BookinglyTech News
Ciberseguridad

CISA confirma la explotación activa de dos fallos críticos en Citrix NetScaler

La agencia estadounidense mete en su catálogo KEV dos vulnerabilidades de NetScaler ADC y Gateway con CVSS 9.5 y avisa de ataques en curso en todo el mundo.

2 min de lecturaThe Hacker News0 vistas

La CISA ha añadido dos vulnerabilidades críticas de Citrix NetScaler ADC y NetScaler Gateway a su catálogo de vulnerabilidades explotadas conocidas, el KEV. Lo ha hecho después de recibir informes y inteligencia de socios que confirman explotación activa a escala global. Hay atacantes usándolas ahora mismo, y la agencia lo dice sin rodeos.

Las dos llevan una puntuación CVSS de 9.5. La primera, CVE-2026-88771, es un fallo de validación de entrada que permite a un atacante no autenticado ejecutar comandos arbitrarios, y afecta a cualquier despliegue de NetScaler ADC y NetScaler Gateway. La segunda, CVE-2026-88772, es una restricción indebida de operaciones dentro de los límites de un búfer de memoria, y abre la puerta a ejecución remota de código o a una denegación de servicio. Aquí hace falta que DTLS esté habilitado, algo que viene activado por defecto en los servidores virtuales de VPN.

Versiones corregidas

Citrix ya ha publicado los parches. Las versiones que resuelven ambos problemas son:

  • NetScaler ADC y NetScaler Gateway 14.1-73.37 y posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-64.23 y posteriores de la rama 13.1
  • NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS y posteriores de 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.279 y posteriores

La propia agencia reconoce que actualizar estos appliances no es trivial y puede implicar cortes de servicio, y de ahí el aviso: se trata de que cada organización evalúe su exposición y priorice la mitigación. El boletín de Citrix recoge el detalle técnico y las versiones afectadas.

Citrix ha puesto además indicadores de compromiso genéricos a disposición de los clientes a través de NetScaler Console, para que puedan comprobar si su despliegue se ha visto afectado. Si se sospecha un compromiso, la recomendación pasa por preservar la evidencia de la instancia VPX, aislar el equipo, revocar credenciales y accesos, revisar todos los servidores y sistemas a los que el NetScaler estuviera conectado y reconstruir la máquina con el firmware actualizado. Al restaurar desde una copia de seguridad limpia toca rotar las contraseñas locales, las claves de cifrado (KEK) y sustituir los certificados SSL. En la alerta de la CISA está el listado completo.

Las agencias federales civiles tienen hasta el 30 de septiembre de 2026 para aplicar las correcciones. Cualquiera con un NetScaler expuesto a internet y sin parchear está en la misma situación que esas agencias, solo que sin un plazo impuesto desde fuera: el margen para actualizar lo decide el atacante.