Citrix publica parches tras ataques a ocho CVE críticos en NetScaler
La compañía lanzó un bulletin con actualizaciones para ocho vulnerabilidades, las dos primeras con puntuaciones CVSS 9.5, mientras CISA emite alerta tras confirmar explotación global.
Citrix ha publicado un bulletin que cubre ocho CVE en sus productos NetScaler ADC y Gateway, los dos primeros (CVE-2026-88771 y CVE-2026-88772) con puntuaciones CVSS de 9,5. El primero permite ejecución de código remoto sin autenticación, el segundo es un desbordamiento de memoria que puede provocar ejecución de código o denegación de servicio.
El tercer CVE crítico, CVE-2026-88773, tiene un CVSS de 9,3 y facilita el HTTP request smuggling para evadir controles de seguridad. Otros cuatro bugs, con puntuaciones 8,8, incluyen desbordamientos de memoria, predicción de TCP Initial Sequence Number y una vulnerabilidad de bypass de política de features.
Citrix advierte que las vulnerabilidades ya están siendo explotadas y recomienda a las organizaciones evaluar su exposición, priorizar mitigaciones y planificar actualizaciones, a pesar de la complejidad y el posible downtime. Los parches ya están disponibles en actualizaciones de OS.
CISA ha emitido un aviso de alerta, destacando la actividad de actores maliciosos a nivel global. El bulletin y el aviso de CISA están disponibles a través de los enlaces proporcionados.
Históricamente, NetScaler ha aparecido repetidamente en listas de vulnerabilidades más explotadas de los Five Eyes, con incidentes en 2023, 2025 y 2026. A pesar de ello, algunos usuarios evitan parchear por la dificultad de encontrar ventanas de mantenimiento.
Para detectar si su NetScaler necesita una corrección, Citrix publica guías de identificación y los nombres exactos de los parches a instalar.
La frecuencia de estos incidentes resalta la necesidad de mantener actualizados los dispositivos de entrega de aplicaciones, ya que las vulnerabilidades críticas continúan siendo blanco de atacantes.

