Seguridad

Citrix NetScaler: dos zero-days críticos que llevan semanas siendo explotados

CVE-2026-88771 y CVE-2026-88772 permiten ejecutar código sin autenticación en NetScaler ADC y Gateway. Citrix publicó el parche el 27 de septiembre, pero la explotación activa empezó semanas antes.

Publicado el 30 septiembre 2026 · Equipo mitza.es

Citrix confirmó el 27 de septiembre de 2026 dos vulnerabilidades de tipo zero-day en NetScaler ADC y NetScaler Gateway, sus productos de balanceo de carga y acceso remoto VPN muy extendidos en empresas medianas y grandes. Ambas ya se estaban explotando activamente antes de que existiera parche: según los investigadores que las han seguido de cerca, los primeros ataques se remontan a principios de septiembre, varias semanas antes del aviso oficial.

Qué son exactamente CVE-2026-88771 y CVE-2026-88772

  • CVE-2026-88771: una validación de entrada incorrecta que permite a un atacante sin autenticar ejecutar comandos arbitrarios en el dispositivo. Afecta a cualquier despliegue de NetScaler ADC o Gateway en una versión vulnerable, incluida la configuración por defecto.
  • CVE-2026-88772: un desbordamiento de memoria que puede derivar en ejecución remota de código o denegación de servicio cuando DTLS está activado, algo habitual por defecto en los servidores virtuales de VPN salvo que se haya desactivado explícitamente.

Ambas tienen una puntuación de 9,5 sobre 10 en CVSS 4.0, prácticamente la nota máxima de gravedad.

La magnitud del problema: más de 50.000 instancias expuestas

Un escaneo de Palo Alto Networks Cortex Xpanse realizado el 27 de septiembre de 2026 identificó más de 50.000 instancias de NetScaler potencialmente vulnerables accesibles desde internet en todo el mundo. CISA confirma que hay actores de amenaza explotando ambos fallos de forma activa a escala global, no solo en ataques dirigidos puntuales.

Cómo se ha desarrollado el ataque

Según el análisis de varias firmas de seguridad, la explotación siguió un patrón consistente: acceso inicial sin autenticación a través del fallo de ejecución de comandos, seguido de reconocimiento del entorno interno y, en varios casos documentados, movimiento lateral hacia otros sistemas de la red corporativa. La intensidad de los ataques se ha mantenido sostenida durante semanas antes de que existiera parche disponible.

Qué hacer ahora mismo si usas NetScaler

  • Actualiza a las versiones corregidas publicadas por Citrix en el boletín CTX697096 el 27 de septiembre de 2026.
  • Si no puedes actualizar de inmediato, desactiva DTLS en los servidores virtuales de VPN como mitigación parcial para CVE-2026-88772.
  • Revisa logs de acceso de las últimas semanas, no solo de los últimos días: la explotación empezó antes del aviso público.
  • Da por hecho que un dispositivo expuesto y sin parchear puede estar comprometido, y no solo vulnerable.

Por qué esto no es un caso aislado

Es la segunda gran alerta de infraestructura crítica explotada con rapidez en las últimas semanas, después del ciberataque a Renfe y Adif. El patrón se repite: dispositivos perimetrales de acceso remoto, con miles de instancias expuestas públicamente y un plazo cada vez más corto entre el descubrimiento de una vulnerabilidad y su explotación masiva.

Cómo saber si tu propia infraestructura está expuesta

No hace falta gestionar un NetScaler para estar en riesgo: cualquier equipo perimetral, CMS o dependencia sin actualizar es una puerta de entrada potencial. Si quieres saber qué vulnerabilidades tiene tu infraestructura expuestas ahora mismo, puedes pedir una auditoría de seguridad web, y si necesitas apoyo continuo con parches y configuración, nuestro servicio de mantenimiento informático incluye revisión de seguridad básica.

¿Usas Citrix NetScaler o no sabes si tu infraestructura está expuesta?

Te enviamos un informe priorizado por riesgo real en 24-48 horas, sin compromiso.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.