Citrix publica parches para ocho vulnerabilidades críticas en NetScaler ADC y Gateway
Dos de los ocho fallos, CVE‑2026‑88771 y CVE‑2026‑88772, ya están siendo explotados activamente según CISA y NCSC.

Citrix ha lanzado parches para ocho vulnerabilidades que afectan a NetScaler ADC y NetScaler Gateway. Los dos primeros, CVE‑2026‑88771 y CVE‑2026‑88772, son vulnerabilidades de ejecución remota de código (RCE) con una puntuación CVSS de 9,5. El primero permite a un atacante no autenticado ejecutar comandos arbitrarios mediante una validación de entrada insuficiente. El segundo es un desbordamiento de memoria que, además de RCE, puede provocar denegación de servicio; solo se activa cuando la configuración DTLS está habilitada, lo cual es el comportamiento predeterminado en los servidores VPN virtuales.
La Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) confirmó que actores maliciosos están explotando activamente ambas vulnerabilidades a nivel global. El NCSC del Reino Unido advierte que, tras la publicación de los parches, podría incrementarse la actividad de explotación mientras los equipos aún no están actualizados. Además de los dos RCE, el boletín incluye cinco vulnerabilidades adicionales (CVE‑2026‑88773 a CVE‑2026‑88778) que van desde smuggling de peticiones HTTP hasta errores de desbordamiento de memoria y vulnerabilidades de valores predecibles.
El NCSC recomienda aislar los sistemas afectados y reemplazarlos por versiones totalmente actualizadas, aunque reconoce que esta medida puede generar interrupciones de servicio. Mientras tanto, los equipos de seguridad deben buscar indicios de compromiso mediante los indicadores de compromiso (IoC) publicados y mantener una vigilancia continua durante al menos 90 días. Citrix sugiere habilitar la monitorización de integridad de archivos del Console para detectar cambios no autorizados.
Mayuresh Dani, de Qualys, señaló que la explotación de CVE‑2026‑88772 es técnicamente más compleja que la de CVE‑2026‑88771, pero subrayó que aplicar los parches no elimina posibles webshells ya instalados. Recomienda también reenviar los logs de NetScaler a una plataforma SIEM externa para detectar persistencia de atacantes.
En resumen, la ventana de exposición es estrecha: los administradores deben aplicar los parches inmediatamente, validar la integridad de los sistemas y reforzar la monitorización de logs para mitigar cualquier intento de explotación en curso.
