🛡 VULNERABILIDADES 🛡

Citrix confirma dos nuevas vulnerabilidades en NetScaler explotadas como zero-day.

🛡CyberObservatorio
Citrix confirma dos nuevas vulnerabilidades en NetScaler explotadas como zero-day.
Idioma

Citrix confirma dos nuevas vulnerabilidades en NetScaler explotadas como zero-day.

Fuente: Security Affairs

**Vulnerabilidades Críticas en Citrix NetScaler: Un Llamado a la Acción para las Empresas**

En un contexto donde la ciberseguridad se ha convertido en una de las principales preocupaciones para las empresas y organizaciones gubernamentales, Citrix ha hecho tambalear el sector al confirmar que dos vulnerabilidades críticas de tipo zero-day en su tecnología NetScaler ADC y NetScaler Gateway han sido explotadas antes de que se lanzaran parches para corregirlas. Estas fallas permiten la ejecución remota de código, lo que significa que un atacante puede potencialmente tomar control de los dispositivos afectados. La falta de información oficial y la naturaleza sorpresiva de estas vulnerabilidades ha llevado a los administradores de sistemas a tomar decisiones drásticas, como desconectar los sistemas NetScaler de la red, en algunos casos sin conocer del todo las razones detrás de tales medidas.

Las vulnerabilidades en cuestión, CVE-2026-88771 y CVE-2026-88772, no están relacionadas con las vulnerabilidades de NetScaler CVE-2026-19490 y CVE-2026-19489, que fueron divulgadas en agosto. La urgencia de la situación se hizo evidente cuando los investigadores de seguridad de la firma watchTowr confirmaron la veracidad de los informes sobre múltiples fallos de ejecución remota de código en NetScaler que se estaban explotando en el entorno real. La empresa mencionó que estas vulnerabilidades fueron descubiertas durante investigaciones forenses, lo que subraya la seriedad del problema.

Imagen del articulo

El Centro Nacional de Ciberseguridad de los Países Bajos también emitió una pre-notificación a las organizaciones en su territorio. De acuerdo con un aviso que obtuvo BleepingComputer, un CERT europeo compartió información sobre dos zero-days críticos en NetScaler que podrían permitir la ejecución remota de código. Uno de estos fallos podría incluso permitir a un atacante inyectar código shell directamente en la memoria del dispositivo.

La situación ha evolucionado a un incidente de seguridad confirmado. Citrix lanzó parches para las dos vulnerabilidades críticas el 27 de septiembre, junto con soluciones para otros seis problemas de seguridad. La empresa ha confirmado que ambas vulnerabilidades fueron explotadas en sistemas que no fueron mitigados, aunque no ha proporcionado detalles sobre cuántas organizaciones fueron impactadas, quién estaba detrás de los ataques o cuándo comenzó la explotación. La advertencia que se ha emitido indica que la explotación de CVE-2026-88771 y CVE-2026-88772 ha sido observada en implementaciones de NetScaler que no han sido corregidas, lo que lleva a Citrix a instar a los clientes afectados a instalar las versiones actualizadas lo más pronto posible.

La primera vulnerabilidad, CVE-2026-88771, se relaciona con una validación de entrada incorrecta, permitiendo a un atacante no autenticado ejecutar comandos arbitrarios. Citrix ha indicado que esta falla afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway en las versiones vulnerables sin requerir que se active una función adicional. Por otro lado, la segunda falla, CVE-2026-88772, es un desbordamiento de memoria que puede llevar a la ejecución remota de código o a una denegación de servicio, afectando a los dispositivos con DTLS habilitado. Esta última es especialmente relevante para NetScaler Gateway, ya que DTLS está habilitado por defecto para servidores VPN virtuales, a menos que un administrador lo desactive explícitamente.

La posición de NetScaler dentro de las redes corporativas es delicada. Estos dispositivos proporcionan servicios de VPN, acceso remoto, balanceo de carga y autenticación, lo que significa que comprometer uno de ellos puede ofrecer al atacante una ventaja significativa en el borde de la organización. Las soluciones de Citrix están disponibles en las versiones NetScaler ADC y Gateway 14.1-73.37 y posteriores, así como en las versiones 13.1-64.23 y posteriores. Sin embargo, es crucial que las organizaciones que aplicaron parches a NetScaler el mes pasado tomen nota; las versiones 14.1-73.32 y 13.1-63.21, que solucionaron una vulnerabilidad de bypass de autenticación previamente divulgada (CVE-2026-19490), aún se encuentran dentro del rango afectado por las nuevas vulnerabilidades.

Además, la línea de versiones 13.1 merece atención especial, ya que alcanzó su fin de mantenimiento el 15 de septiembre. Aunque el nuevo parche de seguridad aún la cubre, las organizaciones que operan bajo esa línea deben considerar su estado de mantenimiento en la planificación de actualizaciones.

No obstante, aplicar parches para estas dos vulnerabilidades zero-day es solo una parte del proceso. Citrix está proporcionando Indicadores de Compromiso (IoCs) genéricos a través de la consola de NetScaler para ayudar a los clientes a evaluar rápidamente si sus implementaciones de NetScaler han podido verse comprometidas. Esta característica está disponible en el servicio de consola de NetScaler y en implementaciones locales con Cloud Connect, comenzando desde la versión 14.1-73.36, y requiere que el canal de telemetría esté habilitado. Los clientes pueden lanzar escaneos desde la página de asesoría de seguridad una vez que se publique la lógica de detección de IoCs. Aquellos que no cuenten con la consola de NetScaler pueden contactar con el soporte de Citrix para obtener acceso y asistencia. Citrix advierte que los IoCs no cubren todas las técnicas de los atacantes y pueden pasar por alto compromisos, por lo que se debe involucrar a investigadores forenses experimentados cuando sea necesario.

En resumen, la reciente confirmación de vulnerabilidades críticas en los sistemas de Citrix NetScaler subraya la necesidad urgente de que las organizaciones revisen sus medidas de seguridad y apliquen los parches correspondientes. En un entorno digital donde la amenaza está siempre presente, la proactividad y la rápida respuesta son esenciales para proteger los activos y la información de las organizaciones.

Citrix Confirmed Two New NetScaler Flaws Exploited as Zero-Day

Source: Security Affairs

Citrix confirmed that two critical zero-day vulnerabilities in NetScaler ADC and NetScaler Gateway were exploited before the company released patches. The flaws allow remote code execution, meaning attackers can potentially take control of affected appliances. The first warnings did not come from Citrix. On September 26, administrators said IT providers and security teams were privately advising them to take NetScaler systems offline, sometimes without explaining why. The two zero-day issues are not related to NetScaler vulnerabilities CVE-2026-19490 and CVE-2026-19489 that weredisclosedin August. The reports show how the attacks were already underway while defenders were still waiting for official details and fixes. Security researchers at watchTowr then confirmed that the reports were credible. The company said it was investigating reports of multiple unpatched NetScaler remote code execution flaws being exploited in the wild and later said the vulnerabilities had been found during forensic investigations. “We are currently rapidly reacting to rumors that multiple unpatched Citrix NetScaler RCE vulnerabilities are circulating in the wild. While details are scarce, the information is credible,”watchTowr wrote on X. We have been made aware of further info, which we are sharing. We had no idea Citrix sysadmins were like GTA6 fans – so friendlyPlease, direct further questions to Citrix. We are not Citrix PSIRT (despite it occasionally looking that way).Citrix comms & patches are…https://t.co/OemTXwG8PB The Dutch National Cyber Security Centre also sent a pre-notification to organizations in the Netherlands.According to a notice seen by BleepingComputer, a European partner CERT had shared information about two critical NetScaler zero-days that could allow remote code execution. One of the flaws could even let an attacker inject shellcode directly into memory. That warning has now become a confirmed security incident. Citrix published fixes for the two exploited vulnerabilities on September 27, along with patches for six other security issues. The company confirmed that both NetScaler flaws had been exploited against systems that had not been mitigated, although it hasn’t said how many organizations were affected, who was behind the attacks or when exploitation started. “Citrix has released updates for NetScaler ADC and NetScaler Gateway to address multiple security vulnerabilities. These vulnerabilities vary by deployment configuration and enabled features, and include issues that could allow remote code execution, denial of service, HTTP request smuggling, policy bypass, and TCP initial sequence number prediction under specific conditions.”reads the advisory. “Exploitation of CVE-2026-88771 and CVE-2026-88772 on unmitigated NetScaler deployments has been observed. Citrix strongly urges affected customers to install the relevant updated versions as soon as possible. “ Citrix confirmed active exploitation of CVE-2026-88771 (CVSS score of 9.5) and CVE-2026-88772 (CVSS score of 9.5) on unpatched systems and urged customers to install the relevant updates as soon as possible. “Exploitation of CVE-2026-88771 and CVE-2026-88772 on unmitigated NetScaler deployments has been observed. Citrix strongly urges affected customers to install the relevant updated versions as soon as possible.” Continue the advisory. The first vulnerability, CVE-2026-88771, involves improper input validation and allows an unauthenticated attacker to execute arbitrary commands, and Citrix says it affects all NetScaler ADC and NetScaler Gateway deployments in the affected versions without requiring an additional feature to be enabled. The second flaw, CVE-2026-88772, is a memory overflow that can lead to remote code execution or denial of service, and it affects appliances with DTLS enabled. That’s particularly relevant for NetScaler Gateway because DTLS is enabled by default for VPN virtual servers unless an administrator has explicitly disabled it. NetScaler sits at a particularly sensitive point in many corporate networks. These appliances provide VPN and remote access, load balancing and authentication, so compromising one can give an attacker a useful position at the edge of an organization. Citrix’s fixes are available in NetScaler ADC and Gateway 14.1-73.37 and later, and in the 13.1-64.23 and later releases. Fixes are also available for the 14.1-FIPS, 13.1-FIPS and 13.1-NDcPP branches. There’s an important detail for organizations that patched NetScaler last month. The builds 14.1-73.32 and 13.1-63.21, which fixed the previously disclosed authentication-bypass vulnerabilityCVE-2026-19490, are still within the affected range for these new flaws. Installing those earlier builds doesn’t address the two newly disclosed vulnerabilities. The 13.1 branch also deserves attention because that release line reached End of Maintenance on September 15. The new security fix still covers it, but organizations running that branch should factor its maintenance status into their upgrade planning. But patching the two zero-days is only half the job. Citrix is providing generic Indicators of Compromise (IoCs) through NetScaler Console to help customers quickly assess whether their NetScaler deployments may have been compromised. The feature is available in NetScaler Console service and on-premises deployments with Cloud Connect, starting with version 14.1-73.36, and requires the telemetry channel to be enabled. Customers can launch scans from the Security Advisory page once the IoC detection logic is released. Those without NetScaler Console can contact Citrix Support for access and assistance. Citrix warns that the IoCs do not cover all attacker techniques and may miss compromises, so experienced forensic investigators should be involved when needed. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, newsletter)

Citrix confirma dos nuevas vulnerabilidades en NetScaler explotadas como zero-day. | Ciberseguridad - NarcoObservatorio