El 27 de septiembre de 2023, Citrix confirmó la existencia de dos vulnerabilidades críticas en sus productos NetScaler ADC y NetScaler Gateway que permiten la ejecución remota de código. Este anuncio es de suma importancia, ya que estas fallas podrían afectar a un amplio espectro de organizaciones que utilizan estas herramientas para gestionar el acceso remoto y la seguridad en sus redes empresariales. La confirmación de Citrix se produjo un día después de que la firma de seguridad watchTowr publicara información sobre la explotación de dos vulnerabilidades en NetScaler que no habían sido parcheadas, lo que llevó a varios administradores a desconectar sus dispositivos como medida preventiva.
Los dispositivos NetScaler ADC y NetScaler Gateway desempeñan un papel crucial en la infraestructura de redes de las empresas, ya que son responsables de gestionar el acceso remoto, el equilibrio de carga y la autenticación de usuarios. Las implicaciones de estas vulnerabilidades son significativas, ya que cualquier atacante no autenticado podría potencialmente ejecutar comandos arbitrarios en todos los despliegues afectados.
Las vulnerabilidades identificadas son las siguientes:
La primera, etiquetada como CVE-2026-88771, tiene un puntaje CVSS v4 de 9.5 y se trata de una falla en la validación de entradas que permite a un atacante ejecutar comandos arbitrarios sin necesidad de autenticación. Esta vulnerabilidad afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway, sin requerir características adicionales.
La segunda, CVE-2026-88772, también con un puntaje CVSS v4 de 9.5, es un desbordamiento de memoria que puede provocar la ejecución remota de código o un ataque de denegación de servicio (DoS). Esta falla afecta a los dispositivos con DTLS habilitado, que es la configuración predeterminada para los servidores VPN virtuales. Por lo tanto, cualquier NetScaler Gateway es susceptible de ser explotado a menos que DTLS haya sido desactivado de manera explícita.
Citrix advirtió que ya se han observado explotaciones de estas vulnerabilidades en implementaciones de NetScaler sin mitigaciones. Sin embargo, la compañía no ha proporcionado detalles sobre la magnitud de estas explotaciones ni sobre quiénes las están llevando a cabo.
El boletín emitido por Citrix es el primer aviso público sobre estas vulnerabilidades, lo que sugiere que ambas ya estaban siendo atacadas antes de que se hiciera público el parche. En este aviso no se ofrecen soluciones alternativas ni indicadores de compromiso. Se destaca que los dispositivos que operan con las versiones 14.1-73.32 y 13.1-63.21, que ya habían recibido una corrección para una vulnerabilidad de bypass de autenticación (CVE-2026-19490) en agosto, se encuentran dentro del rango afectado y requieren las nuevas actualizaciones.
Las correcciones están disponibles en las siguientes versiones, y Citrix ha instado a los clientes afectados a instalarlas lo antes posible:
- NetScaler ADC y NetScaler Gateway 14.1-73.37 y versiones posteriores. - NetScaler ADC y NetScaler Gateway 13.1-64.23 y versiones posteriores de la rama 13.1. - NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS y versiones posteriores. - NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1-37.279 y versiones posteriores.
El boletín también abarca los dispositivos gestionados por los clientes, incluyendo las instancias de NetScaler utilizadas en implementaciones de acceso privado híbrido. Es importante mencionar que Citrix también actualiza sus propios servicios en la nube y la autenticación adaptativa gestionada por Citrix.
Adicionalmente, se identificaron seis vulnerabilidades más, que aunque no se listan como explotadas, presentan riesgos significativos:
- CVE-2026-88773 (puntaje CVSS v4: 9.3): falla de "HTTP request smuggling" en dispositivos con equilibrio de carga, conmutación de contenido, VPN o servidores virtuales de autenticación de tipo HTTP o SSL. - CVE-2026-88774 (puntaje CVSS v4: 7.0): bypass de políticas en dispositivos donde cualquier política utiliza una expresión basada en URL HTTP. - CVE-2026-88775 (puntaje CVSS v4: 8.8): desbordamiento de memoria que puede provocar comportamientos impredecibles o DoS en dispositivos configurados como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o un servidor virtual de autenticación, autorización y auditoría (AAA). - CVE-2026-88776 (puntaje CVSS v4: 8.8): desbordamiento de memoria en servidores virtuales de equilibrio de carga de tipo Oracle. - CVE-2026-88777 (puntaje CVSS v4: 8.8): desbordamiento de memoria en configuraciones de equilibrio de carga, conmutación de contenido o CGNAT-LSN/NAT64 con una función de protocolo de capa 7 no HTTP habilitada, como FTP, RTSP o DNS64. - CVE-2026-88778 (puntaje CVSS v4: 8.8): falla en la predicción del Número de Secuencia Inicial (ISN) TCP en dispositivos con servidores virtuales basados en TCP, como HTTP, SSL o TCP, donde la generación mejorada de ISN está desactivada. Citrix aconseja a los dispositivos afectados que apliquen un cambio en la configuración de TCP que lo active.
La primera publicación de watchTowr en X el 26 de septiembre mencionó que estaba reaccionando a rumores sobre varias vulnerabilidades en NetScaler que no habían sido parcheadas. En una publicación de seguimiento, se indicó que las dos vulnerabilidades fueron descubiertas durante investigaciones forenses y que se esperaban comunicaciones y parches de Citrix a principios de la semana del 28 de septiembre.
El 26 de septiembre, un administrador en el foro r/Citrix reportó que el equipo de seguridad de su proveedor de TI había llamado para aconsejarles que desconectaran inmediatamente sus NetScalers, sin ofrecer más detalles. Otros participantes en el hilo confirmaron que sus organizaciones habían tomado medidas similares. La fuente de la advertencia del proveedor no ha sido establecida.
Dado que las vulnerabilidades fueron explotadas antes de la publicación de un parche, la instalación de la actualización no permitirá determinar si un atacante ya había conseguido acceso antes.
En 2025, tras la explotación de una vulnerabilidad en NetScaler como un zero-day contra organizaciones holandesas, el Centro Nacional de Ciberseguridad de los Países Bajos advirtió que simplemente actualizar no eliminaba el riesgo, ya que un atacante podría mantener el acceso obtenido antes de la actualización, recomendando a los administradores ejecutar sus scripts de verificación.
La guía existente de Citrix para una posible compromisión de NetScaler sugiere que:
Se preserve la evidencia primero: una instantánea de una instancia VPX, los registros almacenados en servidores syslog remotos y en la consola de NetScaler, un paquete de soporte técnico y un volcado de núcleo del motor de paquetes.
Se aísle el aparato de la red.
Se cambien todas las contraseñas de cuentas de servicio y secretos almacenados, se restablezcan las contraseñas de los usuarios que hayan accedido a través de él, y se revoquen sus certificados y claves privadas.
Se mantenga la interfaz de gestión fuera de Internet. "Los Servicios de Gestión de NetScaler nunca deben estar expuestos a internet público", indica la guía.
Los scripts de verificación de la agencia holandesa de 2025, que cubren un dispositivo en funcionamiento, volcados de núcleo e imágenes completas de NetScaler, son una opción adicional, aunque con limitaciones.
El archivo README para el script de dispositivo en funcionamiento indica que busca archivos que sugieren un compromiso, no es específico para una vulnerabilidad y no garantiza eficacia. El código fue actualizado por última vez en septiembre de 2025.
The Hacker News ha solicitado comentarios a Cloud Software Group, la empresa que posee Citrix y NetScaler, así como a watchTowr, y actualizará la historia si recibe respuesta.
