BookinglyTech News
Ciberseguridad

Citrix NetScaler: el CVE-2026-88772 permite ejecutar shellcode como root sin autenticarse

watchTowr publica como se encadena un fallo de reensamblado en DTLS para desbordar la memoria del motor de paquetes del NetScaler y saltarse el NX con mprotect().

2 min de lecturaThe Hacker News0 vistas

El CVE-2026-88772 ya tiene detalles tecnicos publicos y explotacion activa en ataques reales. Es un desbordamiento de memoria en el tratamiento de DTLS dentro del NetScaler Packet Processing Engine (NSPPE) de NetScaler ADC y Gateway, con CVSS 9.5, y permite ejecucion remota de codigo sin autenticarse. Citrix lo parcheo; ahora watchTowr explica por que la ruta funciona.

El fallo esta en el reensamblado

El problema es de confianza. NetScaler se cree lo que le dice la cabecera del handshake DTLS: el campo fragment_length vale 1 byte, mientras que el campo length asegura que el mensaje completo mide 120 bytes. El atacante manda 120 fragmentos, cada uno con length=120 y fragment_length=1, con offsets de 0 a 119. Cuando llega el ultimo, el servidor da el mensaje por completo y lo reensambla.

Ahi aparece el desbordamiento. Cada paquete de 1.459 bytes se guarda en un NetScaler Buffer (NSB) y despues se cose en un unico scratch buffer de 35.840 bytes. La version vulnerable no comprueba si el siguiente paquete cabe en ese scratch buffer, asi que la escritura sigue mas alla del final. El investigador Sina Kheirkhah lo resume asi: los registros maliciosos dicen al codigo de reensamblado que cada uno aporta un solo byte de un handshake de 120 bytes, pero NSPPE conserva casi el registro entero en un NSB. Tras 120 registros el handshake esta completo y su cadena de NSBs acumula unos 174 KB.

El resultado es que se puede desviar el flujo de ejecucion hacia shellcode arbitrario con privilegios de root. Para saltarse el NX, el exploit marca la memoria como ejecutable mediante la llamada mprotect(). El analisis de watchTowr detalla la cadena completa, y la firma ha publicado un PoC en GitHub que reproduce el ataque.

Un dia antes habia salido el PoC de CVE-2026-88771, que se ha explotado junto al anterior en ataques reales. CISA ya lo describe como una restriccion indebida de operaciones dentro de los limites de un buffer de memoria.

La familia ADC y Gateway lleva anos en el punto de mira por estar desplegada en el borde de la red, con CitrixBleed como precedente mas sonado. Quien tenga un NetScaler expuesto y sin actualizar tiene la ventana abierta: no hace falta autenticarse para intentarlo, y el fallo lleva a ejecucion de codigo como root. Falta ver si Citrix publica mitigaciones mas alla del parche y si el catalogo de vulnerabilidades explotadas de CISA incorpora tambien la variante previa.