🛡 VULNERABILIDADES 🛡

Citrix corrige vulnerabilidades zero-day de NetScaler explotadas activamente tras advertencias no oficiales del fin de semana.

🛡CyberObservatorio
Citrix corrige vulnerabilidades zero-day de NetScaler explotadas activamente tras advertencias no oficiales del fin de semana.
Idioma

Citrix corrige vulnerabilidades zero-day de NetScaler explotadas activamente tras advertencias no oficiales del fin de semana.

Fuente: CyberScoop

**Citrix y las vulnerabilidades críticas de NetScaler: Una crisis de comunicación en ciberseguridad**

La reciente crisis de ciberseguridad que ha afectado a Citrix y sus productos NetScaler ha puesto de manifiesto la importancia de la comunicación efectiva en situaciones de riesgo. Al menos durante un fin de semana, los atacantes explotaron activamente una nueva serie de vulnerabilidades cero-day, lo que dejó a los defensores de redes y cazadores de amenazas trabajando en la oscuridad debido a la falta de confirmación oficial por parte de la empresa. Este episodio no solo afecta a los usuarios de Citrix, sino que también resuena en un amplio espectro de la industria tecnológica, donde la seguridad de las infraestructuras es un pilar fundamental.

**Detalles técnicos de la vulnerabilidad**

Imagen del articulo

Citrix finalmente confirmó la existencia de las vulnerabilidades críticas, identificadas como CVE-2026-88771 y CVE-2026-88772, en un comunicado de seguridad publicado el domingo. Ambas vulnerabilidades han sido calificadas con una puntuación de 9.5 en la escala CVSS, lo que indica su gravedad. Permiten a los atacantes ejecutar código de forma remota, lo que representa un riesgo crítico para los sistemas que utilizan las soluciones de Citrix.

CVE-2026-88771, en particular, es una vulnerabilidad de inyección de comandos que afecta a todas las aplicaciones NetScaler en configuraciones por defecto, lo que amplía significativamente el número de objetivos potenciales para los atacantes. Además, un exploit de prueba de concepto para esta vulnerabilidad ya está disponible públicamente, lo que incrementa aún más la urgencia para que los administradores de sistemas apliquen las correcciones necesarias.

Un informe de Palo Alto Networks indicó que más de 50,000 instancias expuestas públicamente de dispositivos Citrix NetScaler podrían estar en riesgo debido a estas vulnerabilidades. La primera tentativa de explotación conocida se registró el 24 de septiembre, cuando GreyNoise observó un intento fallido contra un Citrix NetScaler Gateway. Sin embargo, los investigadores advierten que la explotación probablemente comenzó antes de esa fecha.

**Impacto y consecuencias de la falta de comunicación**

La falta de comunicación por parte de Citrix fue un punto crítico en esta situación. Ben Harris, fundador y CEO de watchTowr, expresó su frustración al señalar que los clientes recibieron advertencias a través de canales no oficiales mientras Citrix mantenía un silencio público. Esta vacuidad informativa dejó a muchos usuarios sin orientación, ni siquiera un reconocimiento de que la vulnerabilidad en cuestión era real. Harris subrayó que, en situaciones donde se está llevando a cabo una explotación activa, cada hora cuenta.

Citrix no ha revelado cuántos clientes han sido comprometidos hasta el momento, y los investigadores aún están evaluando las repercusiones. Aunque la empresa ha proporcionado indicadores genéricos de compromiso a través de las consolas de usuario, muchos en la comunidad de ciberseguridad sienten que se necesita un enfoque más proactivo y transparente.

**Contexto histórico y lecciones aprendidas**

Este no es el primer episodio en el que Citrix se encuentra en el centro de una crisis de seguridad. Los productos de la compañía han sido objeto de ataques en el pasado, incluyendo incidentes notables como CitrixBleed y CitrixBleed 2. A lo largo de estos años, se ha observado una tendencia preocupante en la que la empresa ha tardado en publicar vulnerabilidades, incluso cuando estas se están utilizando activamente en ataques.

Charles Carmakal, CTO de Mandiant Consulting, y Wendi Whitmore, CSIO de Palo Alto Networks, también hicieron eco de esta urgencia en sus plataformas profesionales, advirtiendo a sus seguidores sobre la amenaza inminente. La falta de respuesta oportuna por parte de Citrix ha llevado a cuestionar si la compañía ha aprendido de crisis pasadas y si realmente ha mejorado su capacidad para proteger e informar a sus clientes.

**Recomendaciones para la mitigación de riesgos**

El episodio de Citrix subraya la importancia de una comunicación clara y oportuna en la gestión de vulnerabilidades. Los usuarios de NetScaler deben aplicar las actualizaciones proporcionadas por Citrix de inmediato y mantenerse alerta ante cualquier actividad sospechosa en sus sistemas. Además, se recomienda establecer protocolos de comunicación interna para gestionar crisis de seguridad y asegurar que toda la información relevante se distribuya de manera efectiva entre los equipos de IT y ciberseguridad.

Es esencial que los usuarios no dependan únicamente de advertencias no oficiales o de investigadores de terceros para enterarse de que su infraestructura crítica podría estar comprometida. La industria debe presionar a Citrix y a otros proveedores de tecnología para que establezcan prácticas de comunicación más robustas y responsables, especialmente en tiempos de crisis.

En resumen, la reciente vulnerabilidad de Citrix NetScaler ha puesto de relieve no solo el riesgo técnico que representan estas fallas de seguridad, sino también la imperiosa necesidad de una comunicación proactiva y transparente por parte de las empresas de tecnología. La seguridad no es solo cuestión de tecnología; es también una cuestión de confianza y comunicación efectiva.

Citrix patches actively exploited NetScaler zero-days after a weekend of unofficial warnings

Source: CyberScoop

Citrix took most of the weekend to confirm that attackers were actively exploiting the newest round of NetScaler zero-days, leaving network defenders and threat hunters to react without official confirmation. Yet, behind the scenes, multiple CERTs, advisory firms, insurance providers, researchers and chatty security professionals warned their respective peers and communities of a live and serious threat. Nearly two days after the first unconfirmed rumors, Citrix published asecurity advisorySunday disclosing the exploited zero-days,CVE-2026-88771andCVE-2026-88772, releasing patches for them and six additional defects. By then, criticism was at a fever pitch, and for some NetScaler customers the warning came too late. “The information vacuum was most striking. Customers were receiving warnings through unofficial channels while Citrix remained publicly silent,” Ben Harris, founder and CEO at watchTowr, told CyberScoop. “Customers were left without communication, guidance, or even acknowledgement that the vulnerability that was rumored to exist was real. Citrix could have warned customers that active exploitation was occurring and provided immediate defensive guidance without disclosing technical details that would help attackers,” he added. “When active exploitation is underway, hours matter,” Harris said. Citrix did not directly answer questions about the lengthy communication delay. “We recently identified critical vulnerabilities in Citrix NetScaler ADC and Citrix NetScaler Gateway that led us to immediately develop and release a new version of the software that addresses the issues,” the company said in a prepared statement. The critical defects are both rated 9.5 on the CVSS scale and allow attackers to achieve remote code execution. Researchers are particularly concerned about CVE-2026-88771, a command-injection vulnerability that affects all NetScaler appliances in a default configuration. That gives attackers a broad pool of targets and a better chance at successful exploitation. A proof-of-concept exploit for the vulnerability is also publicly available. Palo Alto Networks said it identified more than50,000 publicly exposed instancesof Citrix NetScaler devices potentially vulnerable to both of the zero-days as of Sunday. The earliest known exploitation attempt occurred Sept. 24 when GreyNoise said it observed anunsuccessful exploitation attemptagainst a Citrix NetScaler Gateway under its control for malicious activity scanning purposes. But researchers warn that exploitation likely started before then. Citrix did not say how many customers have been compromised thus far and researchers are still assessing the fallout. Citrix said it is makinggeneric indicators of compromiseavailable to customers in their user consoles, and the company referred to previously issued guidance forcustomers who suspect compromise. Attribution for the attacks is also still under investigation, yet NetScaler products are a common, recurring target for financially-motivated cybercriminals and state-sponsored espionage groups. The Cybersecurity and Infrastructure Security Agency issued analertSunday after Citrix publicly confirmed the attacks on its customers, and addedCVE-2026-88771andCVE-2026-88772to its known exploited vulnerabilities catalog. The vendor has appeared on the agency’s list of vulnerabilities known to be exploited five times this year, and a total of 26 times since late 2021. Security leaders across the industry — includingCharles Carmakal, chief technology officer at Mandiant Consulting, andWendi Whitmore, chief security intelligence officer at Palo Alto Networks — also sprung into action Sunday, with direct warnings on LinkedIn about the urgent threat. The information vacuum that persisted through most of the weekend put cybersecurity professionals in sometimes unique positions. Joe Toomey, vice president of underwriting at insurance carrier Coalition, said the company notified potentially vulnerable customers with limited official data and no confirmation from CISA or Citrix. In a LinkedIn post Sunday, he called Citrix “unconscionably irresponsible” for remaining silent for more than 36 hours after word began circulating about in-the-wild exploitation. “I fully understand a vendor embargoing specific details about a vulnerability when a patch has not yet been published, but once the vuln is exploited in the wild, some of those rules no longer apply,” Toomey wrote. Citrix and its customers are in familiar territory. The vendor’s products have been widely targeted in previous attack sprees, often involving zero-day exploits and some infamously referred to asCitrixBleedandCitrixBleed 2. “Citrix has a history of delaying the publication of vulnerabilities, even when they’re being exploited in the wild and affecting customers. Citrix eventually released patches and an advisory, but an adequate response also requires timely, clear communication,” Harris said. “Customers shouldn’t have to rely on unofficial warnings, security researchers, and third parties to learn that critical infrastructure may already be compromised,” he added. “This latest incident raises serious questions about whether Citrix has learned from previous crises and meaningfully improved how it protects and informs customers.” The postCitrix patches actively exploited NetScaler zero-days after a weekend of unofficial warningsappeared first onCyberScoop.

Citrix corrige vulnerabilidades zero-day de NetScaler explotadas activamente tras advertencias no oficiales del fin de semana. | Ciberseguridad - NarcoObservatorio