CISA da hasta el miércoles para parchear dos fallos de NetScaler ya explotados
La agencia añade CVE-2026-88771 y CVE-2026-88772 a su catálogo de vulnerabilidades explotadas y fija el 30 de septiembre como fecha límite para las agencias federales civiles de EE. UU.

CISA dio el domingo a las agencias federales civiles de Estados Unidos hasta el miércoles 30 de septiembre para tener tapados dos fallos críticos de Citrix NetScaler que ya se están explotando. La agencia metió CVE-2026-88771 y CVE-2026-88772 en su catálogo de vulnerabilidades explotadas conocidas y las ató al plazo que marca la directiva BOD 26-04. Citrix publicó los parches después de que varios clientes recibieran avisos privados para apagar los appliances.
Qué permiten los fallos
Los dos permiten a un atacante sin autenticar ejecutar código en remoto sobre NetScaler ADC y NetScaler Gateway sin parchear. El primero afecta a cualquier despliegue con la configuración por defecto; el segundo exige que DTLS esté activado, algo que viene así de fábrica en los servidores virtuales de VPN. Citrix lo confirmó el domingo en una entrada de blog que lleva meta etiqueta noindex, es decir, que la compañía no quiere que aparezca en buscadores. Ahí asegura que la explotación se ha observado y pide instalar las versiones actualizadas cuanto antes, y avisa de que según el despliegue y las funciones habilitadas hay margen para ejecución remota de código, denegación de servicio, request smuggling HTTP, bypass de políticas y predicción del ISN de TCP.
Antes de eso, el centro nacional de ciberseguridad neerlandés (NCSC-NL) avisó a organizaciones de su país de dos zero-days críticos de NetScaler sin identificador CVE que permitían dejar shellcode directamente en memoria. Proveedores de TI y equipos de seguridad empezaron a contactar con clientes de Citrix para recomendarles apagar los equipos.
Cuántos hay expuestos
Shadowserver sigue más de 23.000 direcciones IP con huella de NetScaler accesibles desde Internet: casi 22.000 son NetScaler ADC y algo más de 1.500, instancias de Gateway. No hay datos de cuántas son honeypots, cuántas ya están parcheadas ni cuántas arrastran una configuración vulnerable.
Citrix ha repartido indicadores de compromiso que describe como genéricos a través de NetScaler Console, pero advierte de que pueden tener un valor forense limitado y no detectar un compromiso real, y recomienda contratar investigadores forenses con experiencia. CISA añade que conviene buscar indicios de intrusión antes de aplicar los parches y preservar la evidencia, porque actualizar puede destruir esa visibilidad.
El caso no llega solo. En marzo Citrix pidió parchear CVE-2026-3055 y CVE-2026-4368 unos días antes de que empezaran los ataques, y a principios de septiembre se empezó a explotar CVE-2026-19490, un bypass de autenticación corregido a mediados de agosto. Desde noviembre de 2021 la agencia estadounidense ha marcado 26 vulnerabilidades de Citrix explotadas en vivo, seis de ellas en manos de bandas de ransomware. NetScaler está en el borde de la red y da acceso a la VPN y a las aplicaciones publicadas; de ahí que el plazo sea de días y no de semanas. Lo que queda por ver es si los indicadores que ha soltado el fabricante sirven para algo más que para cubrirse las espaldas.

