Ciberseguridad

CISA obliga a las agencias federales estadounidenses a abordar antes del 30 de septiembre dos vulnerabilidades de NetScaler explotadas

CISA añadió las dos vulnerabilidades de NetScaler, identificadas como CVE-2026-88771 y CVE-2026-88772, al catálogo de vulnerabilidades explotadas y dio a las agencias del Gobierno federal civil estadounidense hasta el 30 de septiembre para proteger los dispositivos afectados. Ambas vulnerabilidades permiten ejecutar comandos de forma remota sin autenticación, mientras que Citrix advirtió que los indicadores de compromiso podrían no revelar todos los casos de compromiso.

2026-09-28
4 min de lectura
23 visitas
certi.news Editorial Team
CISA obliga a las agencias federales estadounidenses a abordar antes del 30 de septiembre dos vulnerabilidades de NetScaler explotadas

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ordenó a las agencias del Gobierno federal civil proteger antes del 30 de septiembre los dispositivos Citrix NetScaler afectados por dos vulnerabilidades críticas, después de que Citrix confirmara que ya estaban siendo explotadas en ataques de día cero.

Las dos vulnerabilidades son CVE-2026-88771 y CVE-2026-88772, y permiten a atacantes no autenticados ejecutar comandos de forma remota en dispositivos NetScaler vulnerables. La primera vulnerabilidad afecta a implementaciones de NetScaler ADC y NetScaler Gateway con configuraciones predeterminadas, mientras que la segunda requiere que DTLS esté habilitado, una función que Citrix señaló que está activada de forma predeterminada en los servidores VPN virtuales.

¿Qué solicitó CISA?

CISA añadió las dos vulnerabilidades al catálogo Known Exploited Vulnerabilities y exigió a las agencias cubiertas por la Directiva Operativa Obligatoria BOD 26-04 que corrigieran los dispositivos vulnerables dentro del plazo establecido. También instó a los usuarios y administradores de sistemas a revisar las directrices de Citrix y comprobar los indicadores de compromiso antes de instalar las actualizaciones, cuando fuera posible.

La agencia advierte que la instalación de la actualización podría provocar la pérdida de parte de la visibilidad forense. Por ello, las organizaciones que sospechen haber sufrido un compromiso deberían preservar las pruebas antes de actualizar y recurrir a expertos en análisis forense cuando sea necesario.

Versiones corregidas y situación de las versiones antiguas

Citrix publicó actualizaciones que incluyen NetScaler ADC y Citrix NetScaler Gateway 14.1-73.37 y posteriores, y 13.1-64.23 y posteriores. Entre las versiones compatibles también figuran NetScaler ADC 14.1-FIPS, en la versión 14.1-73.37 FIPS y posteriores, y NetScaler ADC 13.1-FIPS y 13.1-NDcPP, en la versión 13.1.37.279 y posteriores.

Las versiones 12.1 y 13.0 llegaron al final de su ciclo de soporte y no reciben actualizaciones de seguridad; Citrix recomienda migrar los dispositivos que las ejecutan a una versión compatible.

¿Por qué es importante esta noticia?

El riesgo no se limita al cumplimiento normativo de las agencias estadounidenses. Los dispositivos NetScaler expuestos a Internet suelen funcionar como puntos de acceso o puertas de enlace VPN, lo que hace que la explotación de la ejecución remota de comandos pueda tener un impacto potencial en las redes empresariales. Shadowserver observa más de 23.000 direcciones IP con huellas de NetScaler expuestas en Internet, entre ellas unas 22.000 pertenecientes a dispositivos ADC y algo más de 1.500 a dispositivos Gateway, aunque no hay datos que determinen cuántos dispositivos han sido corregidos o afectados realmente.

Citrix proporcionó indicadores de compromiso generales a través de NetScaler Console, pero admitió que podrían tener un valor forense limitado y no revelar todos los casos de compromiso. Por tanto, en los entornos donde aparezcan indicios sospechosos no basta con instalar la corrección; CISA y CERT-EU recomiendan realizar una evaluación de la exposición al compromiso, especialmente en los dispositivos conectados directamente a Internet.

Contexto de la explotación

Las dos vulnerabilidades se suman a una serie de vulnerabilidades de NetScaler explotadas durante el año. En marzo, Citrix advirtió sobre CVE-2026-3055 y CVE-2026-4368; posteriormente, la explotación de la vulnerabilidad de elusión de autenticación CVE-2026-19490 comenzó a principios de septiembre, después de que fuera corregida a mediados de agosto. Desde noviembre de 2021, CISA ha incluido 26 vulnerabilidades de Citrix explotadas, seis de las cuales estuvieron vinculadas a ataques perpetrados por bandas de ransomware.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias