Citrix ha publicado actualizaciones de seguridad para dos vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway que, según afirma, han sido explotadas contra dispositivos sin parchear. Las fallas podrían permitir a atacantes remotos ejecutar comandos o código en dispositivos expuestos, que se utilizan habitualmente para acceso por VPN, autenticación y entrega de aplicaciones.
La empresa identificó los problemas como CVE-2026-88771 y CVE-2026-88772, a cada uno de los cuales se le asignó una puntuación CVSS v4 de 9,5. Citrix indicó que ha observado explotación en implementaciones que no han aplicado mitigaciones ni actualizaciones, pero no reveló los actores responsables, la escala de la actividad ni cuándo comenzaron los ataques.
Condiciones de exposición
- CVE-2026-88771 es un problema de validación de entrada que puede permitir la ejecución de comandos sin autenticación. Citrix afirmó que las versiones afectadas son vulnerables independientemente de la configuración.
- CVE-2026-88772 es una vulnerabilidad de desbordamiento de memoria que puede provocar ejecución remota de código o una denegación de servicio. Afecta a los dispositivos con DTLS habilitado, una configuración que está activada de forma predeterminada en muchas implementaciones de servidores virtuales VPN.
El aviso se produce tras informes de investigadores de seguridad que afirmaron haber encontrado indicios de dos vulnerabilidades de ejecución remota de código de NetScaler previamente no divulgadas durante trabajos de respuesta a incidentes. Citrix no confirmó explícitamente si esos informes se referían a los mismos CVE, aunque las descripciones coinciden con el aviso del proveedor.
Acción recomendada
Citrix instó a los clientes que ejecutan instancias afectadas administradas por el cliente a actualizar de inmediato. Las versiones corregidas incluyen NetScaler ADC y Gateway 14.1-73.37 y posteriores, 13.1-64.23 y versiones posteriores de la rama 13.1, además de las compilaciones FIPS y NDcPP actualizadas correspondientes. La empresa gestiona las actualizaciones de sus propios servicios en la nube y de las ofertas de Adaptive Authentication administradas por Citrix.
El boletín también aborda seis fallas adicionales, incluido un problema de contrabando de solicitudes HTTP y varias vulnerabilidades de seguridad de memoria. Estas no se incluyeron como vulnerabilidades bajo explotación activa.
Las organizaciones deben considerar la aplicación de parches como solo una parte de la respuesta a incidentes cuando se sospeche de un compromiso. Citrix recomienda conservar los registros y las evidencias del sistema pertinentes, aislar los dispositivos potencialmente afectados, rotar las credenciales y secretos almacenados en el dispositivo, revocar los certificados y claves expuestos, y garantizar que las interfaces de administración no sean accesibles públicamente. Los administradores también deben revisar la actividad de autenticación y los registros de red para detectar indicios de que se pudo haber obtenido acceso antes de instalar las actualizaciones.
