Citrix confirmó la explotación de dos vulnerabilidades de día cero en dispositivos NetScaler ADC y NetScaler Gateway, tras advertencias especiales enviadas a organizaciones y equipos de seguridad durante el fin de semana. La empresa publicó el boletín de seguridad CTX697096 y las actualizaciones que corrigen ambas vulnerabilidades, además de otras seis, con lo que el total de fallos corregidos en la actualización asciende a ocho.
Dos vulnerabilidades con una gravedad de 9,5
La primera vulnerabilidad, CVE-2026-88771, tiene una gravedad de 9,5 y se origina por una validación incorrecta de las entradas. Un atacante no autenticado puede explotarla para ejecutar comandos arbitrarios de forma remota. Citrix afirma que la vulnerabilidad afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway, incluidas las configuraciones predeterminadas, y que no requiere activar ninguna función adicional.
Por su parte, CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria con una gravedad de 9,5, que puede provocar la ejecución remota de comandos o una denegación de servicio. Su explotación requiere que DTLS esté activado en el dispositivo, aunque DTLS está habilitado de forma predeterminada en los servidores VPN virtuales.
Versiones afectadas
Las versiones afectadas incluyen NetScaler ADC y NetScaler Gateway 14.1 anteriores a la versión 14.1-73.37, y la versión 13.1 anterior a 13.1-64.23. La lista también incluye NetScaler ADC FIPS anterior a 14.1-73.37 FIPS, y NetScaler ADC FIPS y NDcPP anteriores a 13.1-37.279. También se ven afectadas las implementaciones de Secure Private Access Hybrid que utilizan instancias de NetScaler, que deben actualizarse a las versiones recomendadas.
El aviso se aplica a los dispositivos NetScaler ADC y NetScaler Gateway gestionados por los clientes. En cuanto a los servicios en la nube gestionados por Citrix, incluido Citrix-managed Adaptive Authentication, Cloud Software Group se encarga de actualizarlos.
¿Qué cambia con la confirmación oficial?
Los dispositivos NetScaler suelen funcionar como puntos de acceso expuestos a Internet para proporcionar acceso remoto y entregar aplicaciones a las redes internas. Por ello, su compromiso puede proporcionar al atacante un punto de apoyo en el perímetro de la red, sin necesidad de comprometer primero un dispositivo interno. Citrix confirma que la explotación de ambas vulnerabilidades se detectó en implementaciones que no habían aplicado medidas de mitigación ni correcciones.
Proveedores, equipos de seguridad y agencias nacionales habían solicitado a algunas organizaciones que apagaran los dispositivos NetScaler, mientras que la empresa watchTowr advirtió sobre la circulación de información fiable acerca de la explotación de vulnerabilidades de ejecución remota sin corregir. Asimismo, un aviso atribuido al Centro Nacional de Ciberseguridad de los Países Bajos indicó que se había detectado explotación en varios clientes de Citrix de todo el mundo, sin especificar el alcance de los ataques.
Qué deben revisar los responsables
Las organizaciones deben actualizar los dispositivos NetScaler afectados a las versiones corregidas lo antes posible. Si no es posible aplicar la actualización de inmediato, el artículo recomienda reducir la exposición a Internet siempre que los requisitos operativos lo permitan hasta instalar las correcciones. El momento de la implementación sigue siendo importante, ya que las actualizaciones de NetScaler pueden causar interrupciones operativas y la publicación de detalles técnicos y actualizaciones puede aumentar los intentos de explotación.