Citrix confirmó el 27 de septiembre de 2026 la existencia de dos vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway, dos de los productos de balanceo de carga y acceso remoto más usados por medianas y grandes empresas para publicar aplicaciones internas hacia internet. Lo alarmante no es solo la gravedad técnica —ambas fallas tienen una puntuación CVSS de 9.5 sobre 10— sino que, según los primeros análisis de la industria, ya estaban siendo explotadas por atacantes antes de que el fabricante hiciera pública la información.
Dos fallas, dos caminos hacia el mismo resultado: ejecución remota de código
La primera, identificada como CVE-2026-88771, es un problema de validación incorrecta de entradas que permite ejecución remota de código en la configuración por defecto del dispositivo, sin necesidad de que la empresa tenga activada ninguna función adicional. Su complejidad de explotación es baja, lo que en la práctica significa que un atacante con conocimientos moderados puede aprovecharla de forma confiable contra cualquier equipo NetScaler expuesto a internet y sin parchear.
La segunda, CVE-2026-88772, es un desbordamiento de memoria que también deriva en ejecución remota de código, pero únicamente en configuraciones que usan DTLS (el protocolo de seguridad para tráfico UDP). Su complejidad de explotación es alta, lo que la hace algo menos accesible, aunque igual de peligrosa una vez que un atacante logra explotarla.
Por qué esto no es “una CVE más”
Citrix NetScaler suele estar en el borde de la red: es la puerta de entrada por la que empleados remotos, socios y aplicaciones se conectan al resto de la infraestructura interna. Cuando un dispositivo en esa posición cae, el atacante no solo compromete un servidor: obtiene un punto de apoyo desde el cual moverse lateralmente hacia sistemas financieros, bases de datos de clientes o entornos de cumplimiento. La Agencia de Ciberseguridad de Estados Unidos (CISA) sumó de inmediato ambas fallas a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el mismo 27 de septiembre, la señal más fuerte que existe hoy de que la explotación activa ya es un hecho documentado, no un riesgo teórico.
Qué debe hacer su equipo de TI hoy mismo
- Actualizar de inmediato a las versiones corregidas: NetScaler ADC/Gateway 14.1-73.37 o posterior, y 13.1-64.23 o posterior (además de las líneas FIPS/NDcPP equivalentes).
- Tratar este parche como una operación de emergencia fuera del ciclo normal de mantenimiento, no como una actualización que puede esperar a la próxima ventana programada.
- Revisar logs de acceso y procesos en los dispositivos NetScaler expuestos en busca de indicios de compromiso previo a la aplicación del parche, ya que la explotación se confirmó antes de la divulgación pública.
- Confirmar qué otros sistemas confían en ese dispositivo NetScaler (VPN, publicación de aplicaciones, balanceo de carga) para dimensionar el radio de impacto si hubo compromiso.
Casos como este recuerdan por qué la gestión de vulnerabilidades no puede depender de revisiones trimestrales ni de la memoria de un administrador: exige visibilidad constante sobre el estado de los sistemas críticos y una forma de rastrear, con evidencia, qué se corrigió y cuándo. En TEKFENIX construimos software empresarial a medida —y productos como CumplimientoControl para trazabilidad regulatoria— partiendo de esa misma premisa: la seguridad y el cumplimiento se sostienen con procesos verificables, no con buenas intenciones.