NoticiasNews

CVE-2026-88771 y CVE-2026-88772: dos zero-days críticos de Citrix NetScaler ya se explotan activamenteCVE-2026-88771 and CVE-2026-88772: Two Critical Citrix NetScaler Zero-Days Are Being Actively Exploited

2026-09-28

Citrix confirmó el 27 de septiembre de 2026 la existencia de dos vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway, dos de los productos de balanceo de carga y acceso remoto más usados por medianas y grandes empresas para publicar aplicaciones internas hacia internet. Lo alarmante no es solo la gravedad técnica —ambas fallas tienen una puntuación CVSS de 9.5 sobre 10— sino que, según los primeros análisis de la industria, ya estaban siendo explotadas por atacantes antes de que el fabricante hiciera pública la información.

Dos fallas, dos caminos hacia el mismo resultado: ejecución remota de código

La primera, identificada como CVE-2026-88771, es un problema de validación incorrecta de entradas que permite ejecución remota de código en la configuración por defecto del dispositivo, sin necesidad de que la empresa tenga activada ninguna función adicional. Su complejidad de explotación es baja, lo que en la práctica significa que un atacante con conocimientos moderados puede aprovecharla de forma confiable contra cualquier equipo NetScaler expuesto a internet y sin parchear.

La segunda, CVE-2026-88772, es un desbordamiento de memoria que también deriva en ejecución remota de código, pero únicamente en configuraciones que usan DTLS (el protocolo de seguridad para tráfico UDP). Su complejidad de explotación es alta, lo que la hace algo menos accesible, aunque igual de peligrosa una vez que un atacante logra explotarla.

Por qué esto no es “una CVE más”

Citrix NetScaler suele estar en el borde de la red: es la puerta de entrada por la que empleados remotos, socios y aplicaciones se conectan al resto de la infraestructura interna. Cuando un dispositivo en esa posición cae, el atacante no solo compromete un servidor: obtiene un punto de apoyo desde el cual moverse lateralmente hacia sistemas financieros, bases de datos de clientes o entornos de cumplimiento. La Agencia de Ciberseguridad de Estados Unidos (CISA) sumó de inmediato ambas fallas a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el mismo 27 de septiembre, la señal más fuerte que existe hoy de que la explotación activa ya es un hecho documentado, no un riesgo teórico.

Qué debe hacer su equipo de TI hoy mismo

  • Actualizar de inmediato a las versiones corregidas: NetScaler ADC/Gateway 14.1-73.37 o posterior, y 13.1-64.23 o posterior (además de las líneas FIPS/NDcPP equivalentes).
  • Tratar este parche como una operación de emergencia fuera del ciclo normal de mantenimiento, no como una actualización que puede esperar a la próxima ventana programada.
  • Revisar logs de acceso y procesos en los dispositivos NetScaler expuestos en busca de indicios de compromiso previo a la aplicación del parche, ya que la explotación se confirmó antes de la divulgación pública.
  • Confirmar qué otros sistemas confían en ese dispositivo NetScaler (VPN, publicación de aplicaciones, balanceo de carga) para dimensionar el radio de impacto si hubo compromiso.

Casos como este recuerdan por qué la gestión de vulnerabilidades no puede depender de revisiones trimestrales ni de la memoria de un administrador: exige visibilidad constante sobre el estado de los sistemas críticos y una forma de rastrear, con evidencia, qué se corrigió y cuándo. En TEKFENIX construimos software empresarial a medida —y productos como CumplimientoControl para trazabilidad regulatoria— partiendo de esa misma premisa: la seguridad y el cumplimiento se sostienen con procesos verificables, no con buenas intenciones.

Citrix confirmed on September 27, 2026 the existence of two critical vulnerabilities in NetScaler ADC and NetScaler Gateway, two of the load-balancing and remote-access products most widely used by mid-size and large companies to publish internal applications to the internet. What’s alarming isn’t just the technical severity —both flaws carry a CVSS score of 9.5 out of 10— but that, according to early industry analysis, they were already being exploited by attackers before the vendor made the information public.

Two flaws, two paths to the same outcome: remote code execution

The first, tracked as CVE-2026-88771, is an improper input validation issue that allows remote code execution in the appliance’s default configuration, with no need for any additional feature to be enabled. Its exploitation complexity is low, which in practice means an attacker with moderate skills can reliably exploit it against any internet-facing, unpatched NetScaler appliance.

The second, CVE-2026-88772, is a memory overflow that also leads to remote code execution, but only in configurations that use DTLS (the security protocol for UDP traffic). Its exploitation complexity is high, making it somewhat less accessible, though just as dangerous once an attacker successfully exploits it.

Why this isn’t “just another CVE”

Citrix NetScaler typically sits at the network edge: it’s the gateway through which remote employees, partners and applications connect to the rest of the internal infrastructure. When an appliance in that position falls, the attacker doesn’t just compromise one server — they gain a foothold from which to move laterally into financial systems, customer databases or compliance environments. The U.S. Cybersecurity and Infrastructure Security Agency (CISA) immediately added both flaws to its Known Exploited Vulnerabilities (KEV) catalog on the same September 27, the strongest signal available today that active exploitation is a documented fact, not a theoretical risk.

What your IT team should do today

  • Update immediately to the fixed versions: NetScaler ADC/Gateway 14.1-73.37 or later, and 13.1-64.23 or later (plus the equivalent FIPS/NDcPP branches).
  • Treat this patch as an emergency operation outside the normal maintenance cycle, not an update that can wait for the next scheduled window.
  • Review access logs and processes on exposed NetScaler appliances for signs of compromise predating the patch, since exploitation was confirmed before public disclosure.
  • Map out which other systems rely on that NetScaler appliance (VPN, application publishing, load balancing) to gauge the blast radius if a compromise occurred.

Cases like this are a reminder that vulnerability management can’t rely on quarterly reviews or an administrator’s memory: it demands constant visibility into the state of critical systems and a verifiable way to track what was fixed and when. At TEKFENIX we build custom enterprise software — including CumplimientoControl for regulatory traceability — on that same premise: security and compliance hold up on verifiable processes, not good intentions.

← Volver al blog← Back to blog