BookinglyTech News
Infraestructura

Citrix publica parches tras ataques a ocho CVE críticos en NetScaler

La compañía lanzó un bulletin con actualizaciones para ocho vulnerabilidades, las dos primeras con puntuaciones CVSS 9.5, mientras CISA emite alerta tras confirmar explotación global.

1 min de lecturaThe Register0 vistas

Citrix ha publicado un bulletin que cubre ocho CVE en sus productos NetScaler ADC y Gateway, los dos primeros (CVE-2026-88771 y CVE-2026-88772) con puntuaciones CVSS de 9,5. El primero permite ejecución de código remoto sin autenticación, el segundo es un desbordamiento de memoria que puede provocar ejecución de código o denegación de servicio.

El tercer CVE crítico, CVE-2026-88773, tiene un CVSS de 9,3 y facilita el HTTP request smuggling para evadir controles de seguridad. Otros cuatro bugs, con puntuaciones 8,8, incluyen desbordamientos de memoria, predicción de TCP Initial Sequence Number y una vulnerabilidad de bypass de política de features.

Citrix advierte que las vulnerabilidades ya están siendo explotadas y recomienda a las organizaciones evaluar su exposición, priorizar mitigaciones y planificar actualizaciones, a pesar de la complejidad y el posible downtime. Los parches ya están disponibles en actualizaciones de OS.

CISA ha emitido un aviso de alerta, destacando la actividad de actores maliciosos a nivel global. El bulletin y el aviso de CISA están disponibles a través de los enlaces proporcionados.

Históricamente, NetScaler ha aparecido repetidamente en listas de vulnerabilidades más explotadas de los Five Eyes, con incidentes en 2023, 2025 y 2026. A pesar de ello, algunos usuarios evitan parchear por la dificultad de encontrar ventanas de mantenimiento.

Para detectar si su NetScaler necesita una corrección, Citrix publica guías de identificación y los nombres exactos de los parches a instalar.

La frecuencia de estos incidentes resalta la necesidad de mantener actualizados los dispositivos de entrega de aplicaciones, ya que las vulnerabilidades críticas continúan siendo blanco de atacantes.